Ein Unternehmen hat eine Webanwendung zu AWS migriert. Die Architektur verwendet eine Amazon CloudFront-Distribution, die Anfragen an einen Application Load Balancer (ALB) weiterleitet, und Amazon ECS übernimmt die Anwendungsverarbeitung. Ein Sicherheitsaudit ergab, dass die Anwendung sowohl direkt über die CloudFront-Domain als auch über den ALB-Endpunkt erreichbar ist. Das Unternehmen verlangt, dass die Anwendung nur über CloudFront zugänglich ist. Welche Lösung erreicht dies mit dem geringsten Aufwand?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Aktualisieren Sie den Ingress der ALB-Sicherheitsgruppe, um den Zugriff nur von der verwalteten CloudFront-Präfixliste com.amazonaws.global.cloudfront.origin-facing zuzulassen..
Warum dies die Antwort ist
Die korrekte Antwort ist, den Ingress der ALB-Sicherheitsgruppe zu aktualisieren, um den Zugriff nur von der verwalteten CloudFront-Präfixliste com.amazonaws.global.cloudfront.origin-facing zuzulassen. Diese Präfixliste enthält die aktuellen IP-Adressbereiche, die von CloudFront-Edge-Standorten verwendet werden, um Anfragen an Ursprünge weiterzuleiten. Dies ist die einfachste und wartungsärmste Methode, um sicherzustellen, dass der ALB nur Traffic von CloudFront empfängt. Die Option, eine neue Sicherheitsgruppe zu erstellen und diese an CloudFront anzuhängen, ist nicht praktikabel, da CloudFront keine Sicherheitsgruppen direkt unterstützt. Das Extrahieren von IP-Adressen aus ip-ranges.json ist wartungsintensiv, da sich diese IP-Adressen ändern können. Das Ändern des ALB-Schemas auf „internal“ würde den ALB komplett vom Internet isolieren und CloudFront könnte ihn nicht mehr erreichen.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich