あるウェブアプリケーションは、2つのカスタムオリジンを持つAmazon CloudFrontを使用しています。1つのオリジンはAmazon API Gateway HTTP API(JWTオーソライザーを使用)に転送し、もう1つのオリジンはApplication Load Balancer(ALB)に転送します。このアプリケーションはOpenID Connect(OIDC)IDプロバイダー(IdP)を使用しています。セキュリティ監査により、APIはJWTオーソライザーによって保護されているものの、ALBは認証されていないリクエストを受け入れていることが判明しました。ソリューションアーキテクトは、両方のバックエンドオリジンが認証されたユーザーからのリクエストのみを受け入れるようにするにはどうすればよいですか?
解答を選択
オプションをタップして解答を確認してください。
正解: ALBをOIDC IdPと統合して認証と認可を実行するように設定し、認証されたユーザーのみがバックエンドサービスにアクセスできるようにします。.
これが解答である理由
ALBをOIDC IdPと統合することで、ALB自体がユーザー認証を実行し、認証されたリクエストのみをバックエンドに転送できます。これにより、API GatewayのJWTオーソライザーと同様に、ALBへのアクセスも認証によって保護されます。署名付きURLは、特定のURLへのアクセスを一時的に許可するもので、継続的なユーザー認証には適していません。AWS WAFはリクエストの属性に基づいてフィルタリングしますが、OIDC認証を直接実行することはできません。CloudTrailロギングとLambdaによるブロックは、認証されていないリクエストを事後的に処理するものであり、リクエストがバックエンドに到達するのを防ぐ事前認証メカニズムではありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要