解决方案架构师必须使用带有 Amazon S3 源的 Amazon CloudFront 设计一个静态网站。公司的安全策略要求所有网站流量都必须经过 AWS WAF 检查。解决方案架构师应如何满足此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 配置 Amazon CloudFront 和 Amazon S3 以使用源访问身份 (OAI) 来限制对 S3 存储桶的访问。在分发上启用 AWS WAF。.
为什么这是答案
正确答案是配置 Amazon CloudFront 和 Amazon S3 以使用源访问身份 (OAI) 来限制对 S3 存储桶的访问,并在分发上启用 AWS WAF。 要将 AWS WAF 与 CloudFront 结合使用,您需要将 WAF Web ACL 与 CloudFront 分配相关联。OAI 确保 S3 存储桶只能通过 CloudFront 访问,从而防止用户直接绕过 CloudFront 和 WAF 访问 S3。 其他选项不正确: S3 存储桶策略无法直接基于 AWS WAF ARN 限制请求,因为 WAF 在 CloudFront 之前处理请求。 CloudFront 不会将所有传入请求转发到 AWS WAF,而是将 WAF Web ACL 与 CloudFront 分配相关联。 安全组用于控制 EC2 实例的网络流量,不适用于 S3 存储桶的直接访问控制,也无法将 AWS WAF 与 CloudFront 关联。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡