Globalna witryna informacyjna używa CloudFront z niestandardową domeną service.example.com i źródłem ALB pod adresem service-alb.example.com. Instancje backendowe EC2 Windows znajdują się w grupie Auto Scaling za ALB. Polityka bezpieczeństwa wymaga szyfrowania w transporcie dla całej ścieżki od użytkowników do backendu. Jaka kombinacja zmian jest wymagana, aby spełnić tę politykę? (Wybierz trzy.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz certyfikat dla service.example.com za pomocą AWS Certificate Manager (ACM). Skonfiguruj CloudFront, aby używał tego niestandardowego certyfikatu SSL/TLS. Zmień domyślne zachowanie, aby przekierowywać HTTP na HTTPS., Utwórz publiczny certyfikat od zewnętrznego dostawcy certyfikatów z dowolną nazwą domeny dla instancji EC2. Skonfiguruj backend, aby używał tego certyfikatu dla swojego słuchacza HTTPS. Określ typ celu instancji podczas tworzenia nowej grupy docelowej, która używa protokołu HTTPS dla swoich celów. Dołącz istniejącą grupę Auto Scaling do tej nowej grupy docelowej., Utwórz certyfikat dla service-alb.example.com za pomocą AWS Certificate Manager (ACM). W ALB dodaj nowego słuchacza HTTPS, który używa nowej grupy docelowej i certyfikatu ACM service-alb.example.com. Zmodyfikuj źródło CloudFront, aby używało tylko protokołu HTTPS. Usuń słuchacza HTTP w ALB..
Dlaczego to jest odpowiedź
Aby zapewnić szyfrowanie od użytkownika do backendu, należy wykonać trzy kluczowe kroki. Po pierwsze, CloudFront musi używać certyfikatu SSL/TLS dla domeny service.example.com i przekierowywać ruch HTTP na HTTPS. Najlepszym sposobem jest utworzenie certyfikatu w AWS Certificate Manager (ACM) i skonfigurowanie go w CloudFront. Po drugie, ALB musi obsługiwać ruch HTTPS. Należy utworzyć certyfikat dla service-alb.example.com w ACM, dodać słuchacza HTTPS do ALB, który używa tego certyfikatu, i skonfigurować CloudFront, aby łączył się z ALB wyłącznie przez HTTPS. Usunięcie słuchacza HTTP z ALB dodatkowo wymusza szyfrowanie. Po trzecie, instancje EC2 muszą również obsługiwać HTTPS. Wymaga to zainstalowania certyfikatu (np. od zewnętrznego dostawcy) na instancjach EC2 i skonfigurowania grupy docelowej ALB do sprawdzania kondycji i przekazywania ruchu do instancji przez HTTPS. Opcje niepoprawne: Użycie certyfikatu z podpisem własnym dla service.example.com w CloudFront jest niewskazane, ponieważ przeglądarki użytkowników nie ufają takim certyfikatom, co prowadziłoby do błędów bezpieczeństwa. Utworzenie certyfikatu z dowolną nazwą domeny w ACM dla instancji EC2 nie jest odpowiednie, ponieważ certyfikat musi pasować do nazwy hosta, do której odwołuje się ALB (lub bezpośrednio użytkownik, jeśli nie ma ALB).
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana