보안 엔지니어가 정적 웹 사이트를 호스팅하는 Amazon S3 버킷 앞에 Amazon CloudFront 배포를 구성해야 합니다. 지정된 클라이언트 IP 주소 세트에서만 액세스를 허용해야 하며, 사용자는 S3 URL을 통해 콘텐츠에 직접 액세스할 수 없어야 합니다. 다음 중 이러한 요구 사항을 충족하는 솔루션은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: CloudFront origin access control(OAC)을 생성합니다. S3 버킷 정책을 업데이트하여 OAC에서만 액세스를 허용합니다. 허용된 주소에 대한 IP set rule이 있는 AWS WAF 웹 ACL을 생성하고 웹 ACL을 CloudFront 배포와 연결합니다..
이것이 정답인 이유
이 솔루션은 S3 버킷에 대한 직접 액세스를 방지하고 특정 IP 주소에서만 콘텐츠에 액세스하도록 합니다. CloudFront OAC는 CloudFront 배포만 S3 버킷에 액세스할 수 있도록 S3 버킷 정책을 통해 S3 버킷에 대한 보안 액세스를 제공합니다. AWS WAF 웹 ACL은 CloudFront 배포와 연결되어 IP set rule을 사용하여 지정된 클라이언트 IP 주소만 허용함으로써 액세스를 제한합니다. 다른 옵션들은 다음과 같은 이유로 올바르지 않습니다. 첫 번째 옵션은 aws:SourceIp 조건 키를 S3 버킷 정책에 직접 사용하는데, 이는 CloudFront를 통해 요청이 프록시될 때 클라이언트의 원본 IP 주소를 유지하지 못하므로 작동하지 않습니다. 대신 CloudFront 엣지 서버의 IP 주소가 표시됩니다. 세 번째 옵션은 보안 그룹을 언급하는데, S3 버킷에는 보안 그룹이 적용되지 않습니다. 보안 그룹은 EC2 인스턴스, RDS 데이터베이스 등과 같은 네트워크 인터페이스가 있는 리소스에 사용됩니다. 네 번째 옵션은 S3 액세스 포인트를 사용하지만, 액세스 포인트는 CloudFront 배포를 통한 액세스 제한을 직접적으로 제어하지 않습니다. 또한, 액세스 포인트는 특정 IP 주소에서만 액세스를 허용하는 기능을 제공하지 않습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음