Una aplicación en EC2 sirve objetos almacenados en un bucket de S3 a los usuarios. Después de habilitar S3 Block Public Access en el bucket, los usuarios ya no pueden descargar objetos. El requisito es que solo los usuarios autenticados a través de la aplicación puedan acceder a los objetos. ¿Qué combinación de pasos cumplirá de forma segura este requisito? (Elija dos).
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree un rol de IAM y un perfil de instancia con una política adecuada, y asígnelo a las instancias EC2., Cambie la aplicación para que llame a la API GeneratePresignedUrl de S3 y devuelva URL prefirmadas a los usuarios autenticados..
Por qué esta es la respuesta
La combinación de un rol de IAM para las instancias EC2 y URLs prefirmadas de S3 es la solución más segura y escalable. Al asignar un rol de IAM con permisos específicos de S3 al perfil de instancia EC2, la aplicación puede acceder a los objetos de S3 sin almacenar credenciales directamente en las instancias. Luego, la aplicación puede generar URLs prefirmadas (GeneratePresignedUrl) para los objetos, que permiten a los usuarios autenticados descargar los objetos directamente de S3 por un tiempo limitado, sin exponer el bucket públicamente. Almacenar claves de acceso de IAM directamente en las instancias EC2 es una mala práctica de seguridad. Modificar la aplicación para llamar a S3 GetObject y devolver el identificador del objeto no resuelve el problema de acceso, ya que el usuario aún necesitaría permisos para acceder al objeto. Modificar la aplicación para delegar solicitudes directas al bucket de S3 tampoco es seguro, ya que el bucket sigue siendo privado y el usuario no tendría acceso directo.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta