某公司將其 AWS 帳戶整理到 AWS Organizations 中的組織單位 (OU)。部署在某個帳戶中的 API 綁定到該帳戶的 VPC,目前沒有任何身份驗證。只有來自特定 OU 的主體才能呼叫這些 API。該公司對 API Gateway 介面 VPC 端點應用了策略,並更新了 API Gateway 資源策略,以阻止非透過介面端點的呼叫。在此之後,透過介面端點 URL 呼叫 API 失敗,並出現錯誤:「User: anonymous is not authorized.」哪種組合的動作可以解決此問題?(選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 透過將 AWS IAM 設定為授權方,在每個 API 方法上啟用基於 IAM 的授權。, 使用 Signature Version 4 透過 AWS 憑證簽署用戶端請求來驗證呼叫者。.
為什麼這是答案
當 API 呼叫失敗並出現「User: anonymous is not authorized」錯誤時,表示 API Gateway 無法識別或授權呼叫者。由於公司已透過介面 VPC 端點限制存取,因此需要一種機制來驗證來自特定 OU 的主體。 啟用基於 IAM 的授權 (選項 A) 允許您使用 IAM 策略來控制對 API 的存取。這與 AWS Organizations 的需求一致,因為您可以編寫 IAM 策略來允許來自特定 OU 的主體存取。 使用 Signature Version 4 簽署用戶端請求 (選項 E) 是 AWS 服務驗證請求的標準方式。當與 IAM 授權結合使用時,它確保只有具有有效 AWS 憑證且經過授權的主體才能呼叫 API。 Lambda 授權方 (選項 B 和 C) 和 Amazon Cognito (選項 D) 雖然是有效的授權機制,但它們引入了額外的複雜性,並且不是解決此特定問題最直接或最符合 AWS Organizations 整合的方式。問題明確指出需要驗證來自特定 OU 的主體,而 IAM 授權和 Signature Version 4 正是為此目的而設計的。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡