한 회사에서 웹 애플리케이션을 AWS로 마이그레이션했습니다. 아키텍처는 요청을 Application Load Balancer(ALB)로 전달하는 Amazon CloudFront 배포를 사용하며, Amazon ECS가 애플리케이션 처리를 담당합니다. 보안 감사 결과, 애플리케이션이 CloudFront 도메인과 ALB 엔드포인트를 통해 직접 접근 가능하다는 사실이 밝혀졌습니다. 회사는 애플리케이션이 CloudFront를 통해서만 접근 가능하도록 요구합니다. 가장 적은 노력으로 이를 달성하는 솔루션은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: ALB 보안 그룹 인그레스 규칙을 업데이트하여 com.amazonaws.global.cloudfront.origin-facing CloudFront 관리형 접두사 목록에서만 접근을 허용합니다..
이것이 정답인 이유
정답은 CloudFront 관리형 접두사 목록을 사용하는 것입니다. com.amazonaws.global.cloudfront.origin-facing 접두사 목록은 CloudFront 엣지 서버의 IP 주소를 포함하며, ALB 보안 그룹 인바운드 규칙에서 이 접두사 목록을 참조하면 CloudFront를 통해서만 ALB에 접근하도록 제한할 수 있습니다. 이는 가장 적은 노력으로 안전하고 확장 가능한 솔루션입니다. 오답 해설: 새 보안 그룹을 CloudFront 배포에 연결하는 것은 불가능하며, CloudFront는 보안 그룹을 직접 사용하지 않습니다. VPC 인터페이스 엔드포인트를 생성하고 ALB 스키마를 internal로 변경하면 ALB가 인터넷에서 접근 불가능하게 되어 CloudFront도 접근할 수 없게 됩니다. ip-ranges.json에서 CloudFront IP 주소를 추출하여 사용하는 것은 CloudFront IP 주소가 자주 변경될 수 있으므로 유지 관리가 어렵고 오류 발생 가능성이 높습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음