Инженеру по безопасности необходимо настроить дистрибутив Amazon CloudFront перед бакетом Amazon S3, на котором размещен статический веб-сайт. Доступ должен быть разрешен только с указанного набора IP-адресов клиентов, и пользователи не должны иметь возможность получать доступ к содержимому напрямую через URL-адреса S3. Какое решение соответствует этим требованиям?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте CloudFront origin access control (OAC). Обновите политику бакета S3, чтобы разрешить доступ только из OAC. Создайте веб-ACL AWS WAF с правилом набора IP-адресов для разрешенных адресов и свяжите веб-ACL с дистрибутивом CloudFront..
Почему это правильный ответ
Правильный ответ соответствует всем требованиям. Origin Access Control (OAC) гарантирует, что доступ к бакету S3 возможен только через CloudFront, предотвращая прямой доступ к URL-адресам S3. Обновление политики бакета S3 для разрешения доступа только из OAC усиливает эту защиту. AWS WAF с правилом набора IP-адресов, связанным с дистрибутивом CloudFront, ограничивает доступ к указанным IP-адресам клиентов. Неправильные варианты: Прикрепление политики бакета с cloudfront.amazonaws.com в качестве субъекта и aws:SourceIp не работает, поскольку IP-адреса клиентов не передаются напрямую в S3, а IP-адреса CloudFront постоянно меняются. Использование групп безопасности не применимо к бакетам S3, так как они не используют группы безопасности для контроля доступа. Создание точки доступа S3 не решает проблему ограничения доступа по IP-адресам клиентов через CloudFront и не предотвращает прямой доступ к бакету S3 без OAC.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется