AmazonAmazon Security Specialty SCS-C02
·TW
·更新於 25 Jul 2026
某公司在 AWS 上託管了一個網路伺服器,並將網站內容儲存在 Amazon S3 儲存貯體中。一位安全工程師必須使用 Amazon CloudFront 來加速內容交付,並且 S3 內容不能直接從儲存貯體公開存取。哪種解決方案符合這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個 origin access control (OAC)。將 OAC 與 CloudFront distribution 關聯。設定 S3 儲存貯體政策以僅允許來自 OAC 的存取。.
為什麼這是答案
建立 OAC 是最安全且推薦的方法。OAC 允許 CloudFront 安全地存取 S3 儲存貯體中的內容,同時防止使用者直接透過 S3 URL 存取內容。透過將 OAC 與 CloudFront distribution 關聯,並在 S3 儲存貯體政策中明確允許來自 OAC 的存取,可以確保只有 CloudFront 能夠提供內容。
其他選項的不足之處:
設定個別 S3 物件的權限不切實際且難以管理,且無法有效阻止直接存取。
建立 IAM 角色給 CloudFront 並不能直接限制 S3 儲存貯體的公開存取,且 CloudFront 服務本身不直接擔任 IAM 角色來存取 S3。
僅指定 CloudFront distribution ID 作為 principal 的 S3 儲存貯體政策,雖然可以限制存取,但 OAC 提供了更精細和安全的控制機制,是 AWS 推薦的最佳實踐。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡