Firma używa CloudFront z originem Application Load Balancer (ALB). Inżynier sieci musi zapewnić, że cały ruch przychodzący do ALB pochodzi z CloudFront, a wymuszenie musi odbywać się na warstwie sieciowej, a nie w aplikacji. Które rozwiązanie jest NAJBARDZIEJ efektywne operacyjnie, aby spełnić ten wymóg?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Dodaj regułę przychodzącą do grupy bezpieczeństwa ALB, aby zezwolić na AWS managed prefix list dla CloudFront..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź to dodanie reguły przychodzącej do grupy bezpieczeństwa (Security Group) ALB, zezwalającej na zarządzaną listę prefiksów AWS dla CloudFront. Jest to najbardziej efektywne operacyjnie, ponieważ listy prefiksów AWS są automatycznie aktualizowane przez AWS, eliminując potrzebę ręcznego zarządzania adresami IP CloudFront. Wymuszenie odbywa się na warstwie sieciowej, zanim ruch dotrze do ALB, co spełnia wymaganie zadania. Pozostałe opcje są mniej efektywne lub nie spełniają wszystkich wymagań: Dodanie reguły do sieciowych list ACL (NACL) dla podsieci ALB jest możliwe, ale NACL są bezstanowe i trudniejsze w zarządzaniu niż grupy bezpieczeństwa, co czyni to rozwiązanie mniej efektywnym operacyjnie. Konfiguracja niestandardowego nagłówka HTTP do żądań CloudFront wymagałaby modyfikacji aplikacji na ALB w celu weryfikacji tego nagłówka, co narusza wymóg, że wymuszenie ma odbywać się na warstwie sieciowej, a nie w aplikacji. Dołączenie AWS WAF web ACL do ALB i utrzymywanie listy adresów IP CloudFront za pomocą funkcji Lambda jest niepotrzebnie złożone i kosztowne. Wymagałoby to ciągłego monitorowania i aktualizowania adresów IP CloudFront, co jest już realizowane przez zarządzaną listę prefiksów AWS.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana