Un sito di notizie globale utilizza CloudFront con un dominio personalizzato service.example.com e un'origine ALB all'indirizzo service-alb.example.com. Le istanze EC2 Windows di backend si trovano in un gruppo Auto Scaling dietro l'ALB. La policy di sicurezza richiede la crittografia in transito per l'intero percorso dagli utenti al backend. Quale combinazione di modifiche è necessaria per soddisfare questa policy? (Scegliere tre.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare un certificato per service.example.com utilizzando AWS Certificate Manager (ACM). Configurare CloudFront per utilizzare questo certificato SSL/TLS personalizzato. Modificare il comportamento predefinito per reindirizzare HTTP a HTTPS., Creare un certificato pubblico da un provider di certificati di terze parti con qualsiasi nome di dominio per le istanze EC2. Configurare il backend per utilizzare questo certificato per il suo listener HTTPS. Specificare il tipo di destinazione dell'istanza durante la creazione di un nuovo gruppo di destinazione che utilizza il protocollo HTTPS per le sue destinazioni. Collegare il gruppo Auto Scaling esistente a questo nuovo gruppo di destinazione., Creare un certificato per service-alb.example.com utilizzando AWS Certificate Manager (ACM). Sull'ALB aggiungere un nuovo listener HTTPS che utilizza il nuovo gruppo di destinazione e il certificato ACM service-alb.example.com. Modificare l'origine CloudFront per utilizzare solo il protocollo HTTPS. Eliminare il listener HTTP sull'ALB..
Perché questa è la risposta
Per garantire la crittografia end-to-end, sono necessarie tre modifiche. Primo, per CloudFront, è necessario un certificato ACM per service.example.com e CloudFront deve essere configurato per usarlo, reindirizzando HTTP a HTTPS. Questo crittografa il traffico tra l'utente e CloudFront. Secondo, per l'ALB, è necessario un certificato ACM per service-alb.example.com. Un listener HTTPS deve essere aggiunto all'ALB usando questo certificato e un nuovo target group. L'origine CloudFront deve essere configurata per usare solo HTTPS, e il listener HTTP dell'ALB eliminato. Questo crittografa il traffico tra CloudFront e l'ALB. Terzo, per le istanze EC2 di backend, è necessario un certificato pubblico di terze parti (o ACM privato) per le istanze. Il backend deve essere configurato per usare questo certificato per il suo listener HTTPS, e il target group deve usare il protocollo HTTPS per le sue destinazioni. Questo crittografa il traffico tra l'ALB e le istanze EC2. Le opzioni che usano certificati autofirmati non sono appropriate per un ambiente di produzione pubblico.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta