AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·TW
·更新於 4 Aug 2026
一個 CodeBuild 專案將 artifacts 上傳到一個共用的 S3 儲存桶。buildspec 的 post_build 階段使用了 --acl authenticated-read,現在任何擁有 AWS 帳戶的人都可以下載這些 artifacts。DevOps 工程師應該怎麼做來防止這種情況發生?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 修改 post_build 命令以移除 --acl authenticated-read,並配置一個儲存桶策略,僅允許相關 AWS 帳戶讀取存取權限。.
為什麼這是答案
-acl authenticated-read 允許任何經過 AWS 身份驗證的使用者讀取物件,這就是問題中描述的安全漏洞。移除此 ACL 設定可以防止物件被公開存取。然後,透過設定 S3 儲存桶策略,明確授予相關 AWS 帳戶讀取權限,同時隱式拒絕其他所有人的存取,可以確保只有授權的帳戶才能下載 artifacts。
選項一 public-read 會讓物件對所有人公開,這比 authenticated-read 更不安全。選項二 S3 儲存桶沒有「預設 ACL」的概念來限制經過身份驗證的使用者集。選項三 建立儲存桶策略並拒絕 principal "" 的讀取權限是正確方向,但如果 authenticated-read 仍然存在,則該 ACL 將覆蓋儲存桶策略,導致問題依然存在。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡