Un ingeniero de seguridad necesita configurar una distribución de Amazon CloudFront delante de un bucket de Amazon S3 que aloja un sitio web estático. El acceso debe permitirse solo desde un conjunto específico de direcciones IP de cliente, y los usuarios no deben poder acceder al contenido directamente a través de las URL de S3. ¿Qué solución cumple estos requisitos?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Crear un control de acceso de origen (OAC) de CloudFront. Actualizar la política del bucket de S3 para permitir el acceso solo desde el OAC. Crear una ACL web de AWS WAF con una regla de conjunto de IP para las direcciones permitidas y asociar la ACL web con la distribución de CloudFront..
Por qué esta es la respuesta
La opción correcta cumple con ambos requisitos. Un OAC (Origin Access Control) garantiza que el bucket de S3 solo sea accesible a través de CloudFront, impidiendo el acceso directo mediante URL de S3. La política del bucket se actualiza para permitir el acceso únicamente desde este OAC. Para restringir el acceso a direcciones IP específicas, se utiliza AWS WAF con una regla de conjunto de IP, asociada a la distribución de CloudFront. Las opciones incorrectas fallan en uno o ambos requisitos: La primera opción permite el acceso directo a S3 desde CloudFront, pero no restringe el acceso a IP específicas a través de CloudFront, ni impide el acceso directo a S3. La tercera opción es inaplicable, ya que los buckets de S3 no usan grupos de seguridad. La cuarta opción no impide el acceso directo a S3, ya que un punto de acceso S3 no restringe el acceso al bucket subyacente de la forma necesaria.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta