Ein Medizintechnikunternehmen betreibt eine REST-API auf EC2-Instances in einer Auto Scaling-Gruppe hinter einem Application Load Balancer (ALB). Der ALB befindet sich in drei öffentlichen Subnetzen und die EC2-Instances in drei privaten Subnetzen. Eine CloudFront-Distribution verwendet den ALB als Origin. Was sollte ein Solutions Architect empfehlen, um die Origin-Sicherheit (Schutz des ALB vor direktem Zugriff) für Anfragen von CloudFront zu erhöhen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Speichern Sie eine zufällige geheime Zeichenfolge in AWS Secrets Manager und konfigurieren Sie eine AWS Lambda-Funktion, um diese automatisch zu rotieren. Konfigurieren Sie CloudFront so, dass diese geheime Zeichenfolge als benutzerdefinierter HTTP-Header bei Origin-Anfragen hinzugefügt wird. Erstellen Sie eine AWS WAF Web-ACL-Regel, die dem Wert des benutzerdefinierten Headers entspricht, und verknüpfen Sie die WAF Web-ACL mit dem ALB, um nur Anfragen zuzulassen, die den erwarteten Header enthalten..
Warum dies die Antwort ist
Die korrekte Option implementiert einen benutzerdefinierten Header, der nur von CloudFront gesendet wird. AWS WAF am ALB überprüft diesen Header und blockiert Anfragen ohne den korrekten Wert, wodurch direkter Zugriff auf den ALB verhindert wird. Secrets Manager mit Lambda sorgt für sichere Rotation des Geheimnisses. Die Option mit IP-Adressbereichen ist unsicher, da CloudFront-IPs öffentlich sind und sich ändern können. Das Verschieben des ALB in private Subnetze würde ihn für CloudFront unerreichbar machen, da CloudFront öffentliche IPs benötigt, um auf den ALB zuzugreifen. Die Option mit Systems Manager Parameter Store ist weniger sicher als Secrets Manager, da Secrets Manager speziell für die Verwaltung und Rotation von Geheimnissen konzipiert ist. Die Überprüfung des Headers durch den ALB oder das Backend ist auch weniger effizient als eine WAF-Regel. AWS Shield Advanced ist ein DDoS-Schutzdienst und bietet keine spezifische Lösung für die Origin-Sicherheit durch Header-Validierung. Sicherheitsgruppenregeln auf IP-Basis sind, wie oben erwähnt, nicht ausreichend, da CloudFront-IPs dynamisch sind.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich