Een security engineer moet een Amazon CloudFront-distributie configureren voor een Amazon S3-bucket die een statische website host. Toegang mag alleen worden toegestaan vanaf een gespecificeerde set client IP-adressen, en gebruikers mogen de inhoud niet rechtstreeks via S3 URL's kunnen benaderen. Welke oplossing voldoet aan deze vereisten?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een CloudFront origin access control (OAC). Werk de S3 bucket policy bij om toegang alleen vanaf de OAC toe te staan. Maak een AWS WAF web ACL met een IP set rule voor de toegestane adressen, en koppel de web ACL aan de CloudFront-distributie..
Waarom dit het antwoord is
De correcte oplossing gebruikt een CloudFront Origin Access Control (OAC) om ervoor te zorgen dat de S3-bucket alleen toegankelijk is via CloudFront, waardoor directe toegang via S3 URL's wordt voorkomen. De S3-bucket policy wordt bijgewerkt om alleen toegang vanaf deze OAC toe te staan. Vervolgens wordt een AWS WAF web ACL geconfigureerd met een IP set rule die de toegang beperkt tot de gespecificeerde client IP-adressen. Deze web ACL wordt gekoppeld aan de CloudFront-distributie, waardoor de IP-beperking wordt afgedwongen voordat verzoeken de S3-origin bereiken. De eerste optie is onjuist omdat het gebruik van cloudfront.amazonaws.com als principal in een bucket policy niet de specifieke CloudFront-distributie identificeert en niet voorkomt dat gebruikers de S3-bucket rechtstreeks benaderen. De derde optie is onjuist omdat security groups niet van toepassing zijn op S3-buckets of CloudFront-distributies. De vierde optie is onjuist omdat een S3 access point geen vervanging is voor een OAC om CloudFront-toegang tot de bucket te beveiligen en directe S3-toegang te voorkomen.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig