Eine globale Nachrichtenseite verwendet CloudFront mit einer benutzerdefinierten Domain service.example.com und einem ALB-Ursprung unter service-alb.example.com. Die Backend-EC2-Windows-Instanzen befinden sich in einer Auto Scaling-Gruppe hinter dem ALB. Die Sicherheitsrichtlinie erfordert eine Verschlüsselung während der Übertragung für den gesamten Pfad von den Benutzern zum Backend. Welche Kombination von Änderungen ist erforderlich, um diese Richtlinie zu erfüllen? (Wählen Sie drei aus.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie ein Zertifikat für service.example.com mithilfe von AWS Certificate Manager (ACM). Konfigurieren Sie CloudFront so, dass es dieses benutzerdefinierte SSL/TLS-Zertifikat verwendet. Ändern Sie das Standardverhalten, um HTTP auf HTTPS umzuleiten., Erstellen Sie ein öffentliches Zertifikat von einem Drittanbieter-Zertifikatsanbieter mit einem beliebigen Domainnamen für die EC2-Instanzen. Konfigurieren Sie das Backend so, dass es dieses Zertifikat für seinen HTTPS-Listener verwendet. Geben Sie den Instance-Zieltyp während der Erstellung einer neuen Zielgruppe an, die das HTTPS-Protokoll für ihre Ziele verwendet. Fügen Sie die vorhandene Auto Scaling-Gruppe dieser neuen Zielgruppe hinzu., Erstellen Sie ein Zertifikat für service-alb.example.com mithilfe von AWS Certificate Manager (ACM). Fügen Sie dem ALB einen neuen HTTPS-Listener hinzu, der die neue Zielgruppe und das service-alb.example.com ACM-Zertifikat verwendet. Ändern Sie den CloudFront-Ursprung so, dass er nur das HTTPS-Protokoll verwendet. Löschen Sie den HTTP-Listener auf dem ALB..
Warum dies die Antwort ist
Um die End-to-End-Verschlüsselung zu gewährleisten, müssen alle drei Verbindungssegmente gesichert werden: Client zu CloudFront, CloudFront zu ALB und ALB zu EC2. 1. Client zu CloudFront: Ein ACM-Zertifikat für service.example.com auf CloudFront sichert die Verbindung vom Benutzer zur Edge-Location. Die Umleitung von HTTP auf HTTPS stellt sicher, dass immer verschlüsselte Verbindungen verwendet werden. 2. CloudFront zu ALB: Ein ACM-Zertifikat für service-alb.example.com auf dem ALB und ein HTTPS-Listener stellen sicher, dass CloudFront über HTTPS mit dem ALB kommuniziert. Das Löschen des HTTP-Listeners auf dem ALB verhindert unverschlüsselte Verbindungen. 3. ALB zu EC2: Ein öffentliches Zertifikat eines Drittanbieters auf den EC2-Instanzen und eine Zielgruppe, die HTTPS für ihre Ziele verwendet, sichern die Verbindung vom ALB zu den Backend-Instanzen. ACM kann keine Zertifikate für EC2-Instanzen bereitstellen, daher ist ein Drittanbieterzertifikat erforderlich. Die Option mit dem selbstsignierten Zertifikat ist falsch, da selbstsignierte Zertifikate von Browsern und CloudFront nicht standardmäßig vertraut werden und zu Fehlern führen würden. Die Option, ein ACM-Zertifikat für EC2-Instanzen zu erstellen, ist falsch, da ACM keine Zertifikate für die Installation auf EC2-Instanzen ausstellt.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich