Un'applicazione web utilizza Amazon CloudFront con due origini personalizzate: un'origine inoltra a un'API HTTP di Amazon API Gateway (che utilizza un autorizzatore JWT) e l'altra origine inoltra a un Application Load Balancer (ALB). L'applicazione utilizza un provider di identità (IdP) OpenID Connect (OIDC). Un audit di sicurezza rileva che l'API è protetta da un autorizzatore JWT, ma l'ALB accetta richieste non autenticate. In che modo l'architetto di soluzioni può garantire che entrambe le origini backend accettino richieste solo da utenti autenticati?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Configurare l'ALB per eseguire l'autenticazione e l'autorizzazione integrando l'ALB con l'IdP OIDC in modo che solo gli utenti autenticati possano raggiungere i servizi backend..
Perché questa è la risposta
L'opzione corretta è configurare l'ALB per l'autenticazione e l'autorizzazione integrando l'ALB con l'IdP OIDC. Questa soluzione consente all'ALB di gestire direttamente l'autenticazione degli utenti prima di inoltrare le richieste ai servizi backend, garantendo che solo gli utenti autenticati possano accedervi. Le altre opzioni sono meno efficaci o inappropriate: Modificare CloudFront per usare URL firmati non è la soluzione appropriata per l'autenticazione degli utenti finali con un IdP OIDC e una policy permissiva vanificherebbe lo scopo. Creare una web ACL di AWS WAF per filtrare le richieste non autenticate è inefficace perché WAF non è progettato per l'autenticazione degli utenti tramite OIDC. Abilitare la registrazione AWS CloudTrail e usare una funzione Lambda per analizzare i log e bloccare le richieste non autenticate è una soluzione reattiva e complessa, non proattiva per l'autenticazione.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta