Eine CloudFront-Distribution verwendet eine Origin Access Identity (OAI), um auf einen privaten S3-Bucket zuzugreifen. Der Bucket verweigert allen anderen den Zugriff. Die App erfordert, dass Benutzer eine öffentliche Anmeldeseite anzeigen und dann signierte Cookies erhalten, um auf private Verzeichnisse zuzugreifen. Die Distribution verwendet das Standard-Cache-Verhalten mit eingeschränktem Viewer-Zugriff, der auf den S3-Origin verweist. Beim Zugriff auf die Anmeldeseite wird ein 403 Forbidden zurückgegeben. Wie kann der Entwickler den nicht authentifizierten Zugriff auf die Anmeldeseite erlauben, während private Inhalte sicher bleiben?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Fügen Sie ein zweites Cache-Verhalten (gleicher S3-Origin) mit einem Pfadmuster hinzu, das der Anmeldeseite entspricht, und setzen Sie den Viewer-Zugriff dieses Verhaltens auf uneingeschränkt. Lassen Sie das Standard-Cache-Verhalten unverändert..
Warum dies die Antwort ist
Die korrekte Lösung besteht darin, ein zweites Cache-Verhalten hinzuzufügen. CloudFront verarbeitet Cache-Verhalten in der Reihenfolge ihrer Priorität. Indem Sie ein spezifisches Pfadmuster für die Anmeldeseite mit uneingeschränktem Viewer-Zugriff hinzufügen, wird dieses Verhalten vor dem Standard-Cache-Verhalten angewendet. Dies erlaubt den öffentlichen Zugriff auf die Anmeldeseite, während das Standard-Cache-Verhalten mit eingeschränktem Viewer-Zugriff weiterhin alle anderen Inhalte schützt, die über signierte Cookies zugänglich sein sollen. Die zweite Option ist falsch, da das Ändern des Standard-Cache-Verhaltens auf die Anmeldeseite und uneingeschränkten Zugriff die Sicherheit der privaten Inhalte gefährden würde. Die dritte Option ist falsch, da Failover-Origins für Hochverfügbarkeit und nicht für unterschiedliche Zugriffsberechtigungen verwendet werden. Die vierte Option ist falsch, da das Hinzufügen einer Bucket-Richtlinie für direkten S3-Zugriff die CloudFront-OAI-Konfiguration umgehen und die Sicherheit beeinträchtigen würde; außerdem ist die Umleitung über eine CloudFront-Funktion in diesem Szenario nicht die primäre Lösung für die Zugriffskontrolle.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich