AmazonAmazon Solution Architect Professional SAP-C02 Certification·TW·更新於 1 Aug 2026
某公司發布了一個區域型 API (API Gateway Regional endpoint),供六個美國合作夥伴使用,每個合作夥伴每天呼叫 API 一次以提交銷售數據。部署後,該 API 每秒收到來自全球 500 個不同 IP 位址的 1,000 個請求,很可能是來自殭屍網路。該公司希望保護 API,同時保持低成本。哪種方法能最好地保護 API?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個 AWS WAF web ACL,只允許六個合作夥伴使用的 IP 位址,並將其與 API 關聯。建立一個包含請求配額的 usage plan,並將其與 API 關聯。建立一個 API key 並將其分配給該 usage plan。.
為什麼這是答案
正確答案透過多層次防護有效解決問題。首先,AWS WAF web ACL 限制只有六個合作夥伴的已知 IP 位址能存取 API,這能有效阻擋來自殭屍網路的惡意流量。其次,建立包含請求配額的 Usage Plan 並與 API 關聯,確保每個合作夥伴每天只能提交一次銷售數據,防止濫用。最後,API Key 的使用為合作夥伴提供了身份驗證,進一步增強安全性。
其他選項的不足之處在於:
選項一和二使用 CloudFront,雖然能提供 DDoS 防護和 WAF 整合,但 CloudFront 的 OAI 和自訂標頭 API Key 方法較適用於保護 S3 內容或需要更複雜身份驗證的場景,對於僅需限制已知 IP 的情況,直接在 API Gateway 上應用 WAF 更直接且成本效益高。此外,CloudFront 引入了額外的複雜性和成本。
選項三的 resource policy 雖然可以強制執行限制,但其靈活性不如 Usage Plan,且 API Key 的要求應與 Usage Plan 結合使用以實現更全面的管理。