Een webapplicatie gebruikt Amazon CloudFront met twee custom origins: één origin stuurt door naar een Amazon API Gateway HTTP API (die een JWT authorizer gebruikt), en de andere origin stuurt door naar een Application Load Balancer (ALB). De applicatie gebruikt een OpenID Connect (OIDC) identity provider (IdP). Een beveiligingsaudit constateert dat de API wordt beschermd door een JWT authorizer, maar dat de ALB niet-geauthenticeerde verzoeken accepteert. Hoe kan de solutions architect ervoor zorgen dat beide backend origins alleen verzoeken van geauthenticeerde gebruikers accepteren?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Configureer de ALB om authenticatie en autorisatie uit te voeren door de ALB te integreren met de OIDC IdP, zodat alleen geauthenticeerde gebruikers de backend-services kunnen bereiken..
Waarom dit het antwoord is
De juiste oplossing is om de ALB te configureren voor authenticatie en autorisatie door deze te integreren met de OIDC IdP. Dit stelt de ALB in staat om gebruikers te authenticeren voordat verzoeken worden doorgestuurd naar de backend-services, waardoor beide origins (API Gateway en ALB) alleen geauthenticeerde verzoeken ontvangen. Signed URLs zijn niet geschikt voor algemene webapplicatie-authenticatie en een permissief beleid zou de beveiliging niet verbeteren. AWS WAF is primair voor filtering op basis van regels, niet voor OIDC-authenticatie. CloudTrail-logging en een Lambda-functie zijn reactieve maatregelen en bieden geen proactieve authenticatie op het toegangspunt.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig