Trusted Advisor signale une politique de compartiment S3 qui autorise l'accès ouvert. Le propriétaire du compartiment explique que le compartiment est utilisé comme origine pour une distribution CloudFront. Quelle est l'action appropriée pour s'assurer que les objets dans S3 sont servis uniquement via CloudFront et non directement à partir des URL S3 ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer une identité d'accès à l'origine CloudFront (OAI) et accorder à cette identité l'autorisation de lire les objets S3..
Pourquoi c'est la réponse
La création d'une identité d'accès à l'origine (OAI) CloudFront est la méthode standard et sécurisée pour restreindre l'accès à un compartiment S3 afin qu'il ne soit accessible que via CloudFront. L'OAI agit comme un utilisateur virtuel qui est autorisé à accéder au compartiment S3, et la politique de compartiment S3 est modifiée pour n'autoriser l'accès qu'à cette OAI. Cela empêche l'accès direct aux objets S3 via leurs URL S3, garantissant que tout le trafic passe par CloudFront. Le chiffrement SSE-S3 sécurise les données au repos mais ne contrôle pas l'accès. L'ajout d'un utilisateur IAM ou d'un rôle IAM pour CloudFront n'est pas la bonne approche ; CloudFront utilise spécifiquement les OAI pour cette intégration sécurisée.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise