某公司正在建置一個檔案分享應用程式,該程式將檔案儲存在 Amazon S3 儲存貯體中,並透過 Amazon CloudFront 分配來提供檔案。公司不希望使用者透過 S3 URL 直接存取檔案。身為解決方案架構師,您應該怎麼做才能滿足這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個來源存取身分 (OAI),將該 OAI 指派給 CloudFront 分配,並設定 S3 儲存貯體權限,使其僅允許 OAI 擁有讀取權限。.
為什麼這是答案
正確答案是建立一個來源存取身分 (OAI),將該 OAI 指派給 CloudFront 分配,並設定 S3 儲存貯體權限,使其僅允許 OAI 擁有讀取權限。OAI 允許 CloudFront 存取 S3 儲存貯體中的內容,同時防止使用者直接透過 S3 URL 存取。這樣可以確保內容只能透過 CloudFront 分配來存取,符合公司的要求。 為每個 S3 儲存貯體撰寫個別的政策,僅授予 CloudFront 讀取權限,這種方法不夠安全,因為它沒有明確限制 CloudFront 只能透過特定的分配來存取。建立一個 IAM 使用者並將其指派給 CloudFront 也是不正確的,因為 CloudFront 不會使用 IAM 使用者來存取 S3。撰寫一個 S3 儲存貯體政策,將 CloudFront 分配 ID 設定為 Principal,並將目標 S3 儲存貯體設定為 Amazon Resource Name (ARN),這種方法在技術上可行,但 OAI 是更推薦且更簡化的解決方案。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡