一位 SysOps 管理員在 Amazon S3 儲存貯體中託管靜態網站,並希望確保訪客只能透過單一 CloudFront distribution 存取該網站。使用者不得繞過 CloudFront 直接存取 S3 網站端點。管理員應使用哪個 AWS 功能來強制執行此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 附加到 CloudFront distribution 的 Origin Access Identity (OAI).
為什麼這是答案
正確答案是附加到 CloudFront distribution 的 Origin Access Identity (OAI)。OAI 允許您限制對 S3 儲存貯體的直接存取,確保內容只能透過 CloudFront distribution 交付。當您使用 OAI 時,CloudFront 會代表使用者向 S3 請求內容,而 S3 會驗證這些請求來自授權的 OAI。 限制公開存取的 S3 儲存貯體 ACL (存取控制清單) 無法達成此目的,因為 ACL 主要用於控制對儲存貯體中物件的存取,而不是強制透過 CloudFront 存取。AWS Firewall Manager 是一個集中式安全管理服務,但它不直接用於限制 S3 儲存貯體只能透過 CloudFront 存取。指向儲存貯體的 Amazon Route 53 private hosted zone 與此情境無關,因為 private hosted zone 用於解析私有網路中的網域名稱,而不是控制 S3 存取方式。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡