Een bedrijf heeft een webapplicatie gemigreerd naar AWS. De architectuur maakt gebruik van een Amazon CloudFront-distributie die verzoeken doorstuurt naar een Application Load Balancer (ALB), en Amazon ECS verwerkt de applicatie. Een beveiligingsaudit wees uit dat de applicatie rechtstreeks bereikbaar is via zowel het CloudFront-domein als het ALB-eindpunt. Het bedrijf vereist dat de applicatie alleen toegankelijk is via CloudFront. Welke oplossing bereikt dit met de MINSTE inspanning?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Werk de ALB security group ingress bij om toegang alleen toe te staan vanaf de com.amazonaws.global.cloudfront.origin-facing CloudFront managed prefix list..
Waarom dit het antwoord is
De meest efficiënte oplossing is om de ALB security group ingress regels bij te werken om alleen verkeer toe te staan van de AWS beheerde prefixlijst com.amazonaws.global.cloudfront.origin-facing. Deze prefixlijst bevat de IP-adressen van CloudFront edge locaties die als origin fungeren, waardoor directe toegang tot de ALB wordt geblokkeerd en alleen verkeer via CloudFront wordt toegestaan. Dit is de oplossing met de minste inspanning omdat AWS deze lijst automatisch bijwerkt. Het aanmaken van een nieuwe security group voor CloudFront is niet direct mogelijk, aangezien CloudFront geen security groups ondersteunt. Het wijzigen van het ALB-schema naar 'internal' zou de applicatie ontoegankelijk maken via het internet, zelfs via CloudFront. Het handmatig ophalen en bijwerken van CloudFront IP-adressen via ip-ranges.json is bewerkelijk en foutgevoelig, omdat deze IP-adressen regelmatig kunnen veranderen.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig