Un ingegnere della sicurezza deve configurare una distribuzione Amazon CloudFront davanti a un bucket Amazon S3 che ospita un sito web statico. L'accesso deve essere consentito solo da un set specificato di indirizzi IP client e gli utenti non devono essere in grado di accedere al contenuto direttamente tramite gli URL S3. Quale soluzione soddisfa questi requisiti?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Crea un CloudFront origin access control (OAC). Aggiorna la policy del bucket S3 per consentire l'accesso solo dall'OAC. Crea una web ACL di AWS WAF con una regola di set IP per gli indirizzi consentiti e associa la web ACL alla distribuzione CloudFront..
Perché questa è la risposta
La soluzione corretta prevede l'uso di un CloudFront Origin Access Control (OAC) per limitare l'accesso al bucket S3 solo tramite CloudFront, impedendo l'accesso diretto agli URL S3. L'OAC è il metodo moderno e raccomandato per proteggere i bucket S3 con CloudFront. La policy del bucket S3 viene aggiornata per consentire l'accesso solo dall'OAC. Per limitare l'accesso a specifici indirizzi IP client, si utilizza una Web ACL di AWS WAF con una regola di set IP, associandola alla distribuzione CloudFront. Le altre opzioni sono errate perché: Specificare cloudfront.amazonaws.com come principal in una policy del bucket S3 non impedisce l'accesso diretto al bucket e non permette di filtrare gli IP client. I gruppi di sicurezza non si applicano direttamente ai bucket S3 per il controllo degli accessi basato su IP. Un S3 Access Point non è il meccanismo corretto per limitare l'accesso di CloudFront a S3 e non sostituisce la necessità di un OAC o di una policy del bucket ben configurata per impedire l'accesso diretto.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta