Aplikacja na EC2 udostępnia użytkownikom obiekty przechowywane w zasobniku S3. Po włączeniu S3 Block Public Access w zasobniku użytkownicy nie mogą już pobierać obiektów. Wymagane jest, aby tylko użytkownicy uwierzytelnieni za pośrednictwem aplikacji mieli dostęp do obiektów. Która kombinacja kroków bezpiecznie spełni ten wymóg? (Wybierz dwie.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz rolę IAM i profil instancji z odpowiednią polityką i przypisz je do instancji EC2., Zmień aplikację tak, aby wywoływała API S3 GeneratePresignedUrl i zwracała wstępnie podpisane adresy URL uwierzytelnionym użytkownikom..
Dlaczego to jest odpowiedź
Aby bezpiecznie umożliwić dostęp do obiektów S3 tylko uwierzytelnionym użytkownikom aplikacji, należy zastosować dwie metody. Po pierwsze, instancja EC2 hostująca aplikację musi mieć uprawnienia do interakcji z S3. Osiąga się to poprzez utworzenie roli IAM z odpowiednią polityką (np. s3:GetObject) i przypisanie jej do instancji EC2 jako profilu instancji. Po drugie, aplikacja powinna generować tymczasowe, wstępnie podpisane adresy URL (presigned URLs) dla obiektów S3. Te adresy URL, tworzone za pomocą API S3 GeneratePresignedUrl, zawierają tymczasowe poświadczenia i są ważne przez określony czas, co pozwala uwierzytelnionym użytkownikom na bezpośredni dostęp do obiektów bez ujawniania stałych kluczy dostępu. Niepoprawne opcje: Przechowywanie kluczy dostępu użytkownika IAM na instancjach EC2 jest niebezpieczne i niezgodne z najlepszymi praktykami bezpieczeństwa. Zwracanie uchwytu obiektu (GetObject) lub delegowanie bezpośrednich żądań do S3 nie zapewnia kontroli dostępu opartej na uwierzytelnieniu użytkownika aplikacji i może naruszyć bezpieczeństwo.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana