SysOps 管理员在 Amazon S3 存储桶中托管了一个静态网站,并希望确保访问者只能通过单个 CloudFront 分配访问该网站。用户不能绕过 CloudFront 直接访问 S3 网站端点。管理员应使用哪个 AWS 功能来强制执行此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 附加到 CloudFront 分配的 Origin Access Identity (OAI).
为什么这是答案
正确答案是附加到 CloudFront 分配的 Origin Access Identity (OAI)。OAI 允许 CloudFront 访问私有 S3 存储桶中的内容,同时阻止用户直接通过 S3 网站端点访问这些内容。通过将 S3 存储桶策略配置为只允许 OAI 访问,可以确保所有请求都必须通过 CloudFront。 S3 存储桶 ACL 限制公共访问无法阻止通过 S3 网站端点进行的直接访问,因为它只控制公共读写权限,而不是特定源的访问。AWS Firewall Manager 旨在管理防火墙规则,而不是直接控制 S3 存储桶的访问权限以强制通过 CloudFront。Amazon Route 53 私有托管区域用于内部 DNS 解析,与限制外部用户直接访问 S3 无关。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡