AmazonAmazon Solution Architect Professional SAP-C02 Certification
·TW
·更新於 1 Aug 2026
一家醫療公司在 Auto Scaling group 中,透過 Application Load Balancer (ALB) 在 EC2 執行個體上運行 REST API。ALB 位於三個公開子網路中,而 EC2 執行個體位於三個私有子網路中。CloudFront distribution 使用 ALB 作為來源。解決方案架構師應建議什麼來加強來自 CloudFront 的請求的來源安全性(保護 ALB 免受直接存取)?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 AWS Secrets Manager 中儲存一個隨機的秘密字串,並設定 AWS Lambda 函數自動輪換它。設定 CloudFront 將該秘密字串作為自訂 HTTP 標頭新增到來源請求中。建立一個 AWS WAF web ACL 規則,該規則匹配自訂標頭值,並將 WAF web ACL 與 ALB 關聯,以僅允許包含預期標頭的請求。.
為什麼這是答案
正確答案透過在 CloudFront 和 ALB 之間建立共享秘密來增強來源安全性。CloudFront 在請求中添加一個自定義 HTTP 標頭,其中包含儲存在 Secrets Manager 中的秘密字串。ALB 上的 AWS WAF 規則會驗證此標頭。如果標頭不存在或不匹配,WAF 會阻止請求,確保只有來自 CloudFront 的授權請求才能到達 ALB。Secrets Manager 支援自動輪換,提高了安全性。
選項二將 ALB 移至私有子網路會使其無法從網際網路直接存取,但 CloudFront 仍需要存取。使用 CloudFront IP 範圍的 WAF 規則不夠安全,因為這些 IP 可能會被冒用。
選項三使用 Parameter Store 進行秘密管理,但未指定如何強制執行標頭檢查,且 Parameter Store 不像 Secrets Manager 那樣專為秘密輪換設計。
選項四的 AWS Shield Advanced 主要用於 DDoS 防護,而非來源存取控制。安全群組策略無法直接與 Shield Advanced 整合以實現此目的,且僅依賴 IP 範圍不足以防止直接存取。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡