Trusted Advisor segnala una policy di un bucket S3 che consente l'accesso aperto. Il proprietario del bucket spiega che il bucket viene utilizzato come origine per una distribuzione CloudFront. Qual è l'azione appropriata per garantire che gli oggetti in S3 vengano serviti solo tramite CloudFront e non direttamente dagli URL S3?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare una CloudFront origin access identity (OAI) e concedere a tale identità l'autorizzazione a leggere gli oggetti S3..
Perché questa è la risposta
La creazione di una CloudFront Origin Access Identity (OAI) è la soluzione corretta perché consente a CloudFront di accedere agli oggetti nel bucket S3 pur impedendo l'accesso diretto tramite gli URL S3. L'OAI agisce come un utente virtuale che CloudFront può utilizzare per recuperare i contenuti, e la policy del bucket S3 viene aggiornata per consentire solo a questa OAI di leggere gli oggetti. Questo garantisce che il contenuto sia servito esclusivamente tramite CloudFront, migliorando la sicurezza e consentendo funzionalità come la memorizzazione nella cache. Crittografare gli oggetti (opzione 1) è una buona pratica di sicurezza, ma non impedisce l'accesso diretto se la policy del bucket lo consente. L'aggiunta di un utente IAM o un ruolo IAM per CloudFront (opzioni 3 e 4) non è il meccanismo standard o raccomandato per CloudFront per accedere a un bucket S3 privato; l'OAI è progettata specificamente per questo scopo.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta