Inżynier bezpieczeństwa musi skonfigurować dystrybucję Amazon CloudFront przed zasobnikiem Amazon S3, który hostuje statyczną witrynę internetową. Dostęp musi być dozwolony tylko z określonego zestawu adresów IP klienta, a użytkownicy nie mogą uzyskiwać dostępu do treści bezpośrednio za pośrednictwem adresów URL S3. Które rozwiązanie spełnia te wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz CloudFront origin access control (OAC). Zaktualizuj politykę zasobnika S3, aby zezwolić na dostęp tylko z OAC. Utwórz web ACL AWS WAF z regułą zestawu IP dla dozwolonych adresów i powiąż web ACL z dystrybucją CloudFront..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź spełnia wszystkie wymagania. Utworzenie OAC i zaktualizowanie polityki zasobnika S3 zapewnia, że dostęp do zasobnika S3 jest możliwy tylko poprzez CloudFront, blokując bezpośredni dostęp do S3. Web ACL AWS WAF z regułą zestawu IP, powiązany z dystrybucją CloudFront, ogranicza dostęp do CloudFront tylko do określonych adresów IP klienta. Pozostałe opcje są nieprawidłowe: Polityka zasobnika S3 z cloudfront.amazonaws.com jako podmiotem i aws:SourceIp nie jest wystarczająca, ponieważ aws:SourceIp odnosiłby się do adresów IP serwerów CloudFront, a nie klientów końcowych, i nie zapobiegłby bezpośredniemu dostępowi do S3. Grupy bezpieczeństwa nie mają zastosowania do zasobników S3, ponieważ S3 jest usługą globalną, a nie zasobem w VPC. Punkt dostępu S3 nie rozwiązuje problemu ograniczenia dostępu do CloudFront na podstawie adresu IP klienta i nie zapobiega bezpośredniemu dostępowi do S3 w sposób kompleksowy.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana