AmazonAmazon Solution Architect Professional SAP-C02 Certification
·TW
·更新於 1 Aug 2026
某公司將一個網路應用程式遷移到 AWS。該架構使用 Amazon CloudFront distribution 將請求轉發到 Application Load Balancer (ALB),並由 Amazon ECS 處理應用程式。安全稽核發現該應用程式可透過 CloudFront 網域和 ALB 端點直接存取。該公司要求應用程式只能透過 CloudFront 存取。哪種解決方案能以最少的工作量達成此目標?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 更新 ALB security group 的入站規則,使其僅允許來自 com.amazonaws.global.cloudfront.origin-facing CloudFront managed prefix list 的存取。.
為什麼這是答案
正確答案是更新 ALB 安全群組的入站規則,使其僅允許來自 com.amazonaws.global.cloudfront.origin-facing CloudFront 受管字首清單的存取。這是最有效率且最少工作量的方法,因為 AWS 會自動維護此字首清單,其中包含 CloudFront 的所有邊緣節點 IP 位址。這樣可以確保只有來自 CloudFront 的流量才能到達 ALB,同時無需手動更新 IP 位址。
其他選項的缺點:
建立新的安全群組並將其附加到 CloudFront distribution 是不正確的,因為 CloudFront distribution 不支援附加安全群組。
從 AWS 提供的 ip-ranges.json 文件中提取 CloudFront IP 位址並手動更新 ALB 安全群組,需要持續監控和手動更新,因為 CloudFront 的 IP 位址會動態變化,維護成本高。
為 Elastic Load Balancing 建立 VPC 介面端點並將 ALB 方案更新為內部,會導致 ALB 無法從網際網路存取,進而使 CloudFront 無法將請求轉發到 ALB。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡