Une entreprise médicale exécute une API REST sur des instances EC2 dans un groupe Auto Scaling derrière un Application Load Balancer (ALB). L'ALB se trouve dans trois sous-réseaux publics et les instances EC2 se trouvent dans trois sous-réseaux privés. Une distribution CloudFront utilise l'ALB comme origine. Que devrait recommander un architecte de solutions pour renforcer la sécurité de l'origine (protéger l'ALB contre l'accès direct) pour les requêtes provenant de CloudFront ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Stocker une chaîne secrète aléatoire dans AWS Secrets Manager et configurer une fonction AWS Lambda pour la faire pivoter automatiquement. Configurer CloudFront pour ajouter cette chaîne secrète en tant qu'en-tête HTTP personnalisé sur les requêtes d'origine. Créer une règle d'ACL web AWS WAF qui correspond à la valeur de l'en-tête personnalisé et associer l'ACL web WAF à l'ALB pour autoriser uniquement les requêtes qui incluent l'en-tête attendu..
Pourquoi c'est la réponse
L'option correcte est la meilleure approche pour sécuriser l'origine (ALB) contre l'accès direct tout en permettant à CloudFront de s'y connecter. En utilisant un en-tête HTTP personnalisé avec une chaîne secrète connue uniquement de CloudFront et de WAF, on s'assure que seules les requêtes provenant de CloudFront avec l'en-tête correct atteignent l'ALB. AWS WAF, associé à l'ALB, peut inspecter cet en-tête et bloquer les requêtes non autorisées. L'utilisation de Secrets Manager et d'une fonction Lambda pour la rotation automatique améliore la sécurité en changeant régulièrement le secret. Les autres options sont moins efficaces : Bloquer les adresses IP de CloudFront n'est pas fiable car ces plages sont vastes et partagées, et elles peuvent changer. Déplacer l'ALB vers des sous-réseaux privés le rendrait inaccessible à CloudFront, qui doit le joindre via une adresse IP publique ou un point de terminaison de VPC. S'appuyer sur l'ALB ou le backend pour inspecter l'en-tête signifie que les requêtes non autorisées atteignent toujours l'ALB, ce qui n'est pas une protection au niveau du périmètre. AWS Shield Advanced est une protection contre les attaques DDoS et ne gère pas l'authentification des requêtes d'origine. Les groupes de sécurité basés sur les adresses IP de CloudFront souffrent des mêmes limitations que la règle WAF basée sur IP.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise