애플리케이션이 Amazon Cognito 사용자 풀 및 자격 증명 풀을 사용하며, 사용자가 자신의 파일을 Amazon S3에 업로드 및 다운로드(파일 크기 3KB~300MB)할 수 있도록 해야 합니다. 파일은 사용자가 자신의 데이터에만 액세스할 수 있도록 안전하게 처리되어야 합니다. 다음 옵션 중 가장 높은 수준의 보안을 제공하는 것은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 각 Cognito 자격 증명의 접두사로 범위가 지정된 IAM policy를 사용하여 사용자가 자신의 S3 폴더에 있는 객체에만 액세스할 수 있도록 합니다..
이것이 정답인 이유
정답은 각 Cognito 자격 증명의 접두사로 범위가 지정된 IAM policy를 사용하여 사용자가 자신의 S3 폴더에 있는 객체에만 액세스할 수 있도록 하는 것입니다. Amazon Cognito 자격 증명 풀은 인증된 사용자에게 임시 AWS 자격 증명을 제공하며, 이 자격 증명과 연결된 IAM 정책을 통해 S3 버킷 내의 특정 폴더(예: s3://your-bucket/cognito-identity-id/)에 대한 접근을 제한할 수 있습니다. 이는 "사용자가 자신의 데이터에만 액세스할 수 있도록" 하는 가장 안전하고 효율적인 방법입니다. S3 버킷 정책에서 aws:PrincipalTag 또는 aws:userid와 같은 조건 키를 사용하여 각 사용자의 고유한 Cognito 자격 증명 ID에 따라 접근을 제어할 수 있습니다. 다른 옵션들은 다음과 같은 이유로 최적의 해결책이 아닙니다. S3 Event Notifications는 업로드 및 다운로드 요청을 검증하는 데 직접적으로 사용되지 않으며, 주로 다른 서비스 트리거에 사용됩니다. DynamoDB에 메타데이터를 저장하고 UI에서 필터링하는 것은 애플리케이션 계층에서 접근 제어를 구현하는 것으로, S3 자체의 보안 정책을 활용하는 것보다 보안 수준이 낮습니다. 사용자가 직접 S3에 접근할 경우 이 필터링이 우회될 수 있습니다. API Gateway와 Lambda를 사용하는 것은 복잡성을 증가시키고, S3의 기본 보안 기능을 활용하지 못합니다. Lambda 함수에서 모든 요청을 검증하는 것은 가능하지만, S3의 IAM 정책을 사용하는 것보다 관리 오버헤드가 크고 잠재적인 보안 취약점을 만들 수 있습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음