Trusted Advisor标记了一个允许开放访问的S3存储桶策略。存储桶所有者解释说该存储桶用作CloudFront分发的源。为了确保S3中的对象仅通过CloudFront提供,而不是直接从S3 URL提供,应采取什么适当措施?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建CloudFront源访问身份(OAI),并授予该身份读取S3对象的权限。.
为什么这是答案
正确答案是创建CloudFront源访问身份(OAI),并授予该身份读取S3对象的权限。OAI是CloudFront用于访问S3存储桶的特殊虚拟用户,而不是直接通过存储桶策略允许公共访问。通过将S3存储桶策略配置为只允许OAI访问,可以确保用户只能通过CloudFront分发访问内容,而不能直接通过S3 URL访问,从而有效保护源内容。 其他选项不正确的原因: 使用SSE-S3加密S3对象是关于数据静态加密,与限制S3直接访问无关。 为CloudFront添加IAM用户或创建IAM角色并在S3存储桶策略中引用它们,虽然技术上可行,但不是CloudFront与S3集成的最佳实践。OAI是专门为此目的设计的,提供了更安全、更简洁的解决方案。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡