의료 회사가 Application Load Balancer(ALB) 뒤의 Auto Scaling 그룹에 있는 EC2 인스턴스에서 REST API를 실행합니다. ALB는 3개의 퍼블릭 서브넷에 있고 EC2 인스턴스는 3개의 프라이빗 서브넷에 있습니다. CloudFront 배포는 ALB를 원본으로 사용합니다. 솔루션스 아키텍트는 CloudFront에서 들어오는 요청에 대한 원본 보안(직접 액세스로부터 ALB 보호)을 강화하기 위해 무엇을 권장해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: AWS Secrets Manager에 임의의 비밀 문자열을 저장하고 AWS Lambda 함수를 구성하여 자동으로 교체하도록 합니다. CloudFront를 구성하여 원본 요청에 사용자 지정 HTTP 헤더로 해당 비밀 문자열을 추가하도록 합니다. 사용자 지정 헤더 값과 일치하는 AWS WAF 웹 ACL 규칙을 생성하고 WAF 웹 ACL을 ALB와 연결하여 예상 헤더를 포함하는 요청만 허용하도록 합니다..
이것이 정답인 이유
정답은 CloudFront에서 ALB로의 요청에 사용자 지정 헤더를 추가하고, 이 헤더를 AWS WAF에서 검증하여 CloudFront를 통하지 않은 직접 접근을 차단하는 방법입니다. AWS Secrets Manager에 비밀 문자열을 저장하고 Lambda로 자동 교체하여 보안을 강화하며, CloudFront가 이 비밀 문자열을 사용자 지정 헤더로 추가하도록 구성합니다. AWS WAF는 이 헤더의 유효성을 검사하여 예상 헤더가 없는 요청은 차단합니다. 오답 1: CloudFront 서비스 IP 주소 범위에 대한 WAF 규칙은 CloudFront의 IP 주소가 변경될 수 있고, 다른 CloudFront 배포에서도 해당 IP를 사용할 수 있어 완벽한 보안을 제공하기 어렵습니다. 또한 ALB를 프라이빗 서브넷으로 옮기는 것은 ALB의 기능과 맞지 않습니다. 오답 2: Systems Manager Parameter Store는 비밀 문자열 저장에 사용할 수 있지만, AWS WAF를 사용하여 ALB 앞에서 헤더를 검증하는 것이 백엔드에서 검사하는 것보다 더 효율적이고 안전합니다. 오답 3: AWS Shield Advanced는 DDoS 보호 서비스이며, 특정 원본 보안(직접 액세스 방지)을 위한 메커니즘이 아닙니다. 보안 그룹 정책은 IP 기반 필터링으로 CloudFront IP 변경에 취약합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음