某應用程式可透過 CloudFront distribution 和網際網路對向的 Application Load Balancer (ALB) 兩種方式存取。管理員必須確保該應用程式只能透過 CloudFront 存取,而不能直接透過 ALB 存取,且不修改應用程式程式碼。哪種組態可以達成此目的?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 CloudFront 的來源組態中新增自訂 HTTP 標頭,並新增 ALB 監聽器規則,該規則僅轉發包含該標頭和值的請求;預設監聽器對其他請求返回 403。.
為什麼這是答案
此方法透過在 CloudFront 來源組態中設定一個自訂 HTTP 標頭(例如 X-Origin-Verify: <secret-value),並在 Application Load Balancer (ALB) 上建立一個監聽器規則來檢查此標頭及其值,確保只有來自 CloudFront 的請求才能到達 ALB。如果請求不包含此特定標頭或值不符,ALB 的預設規則會返回 403 Forbidden 錯誤,有效阻止直接存取 ALB。這無需修改應用程式程式碼即可實現安全存取。 將 ALB 轉換為內部類型會使其無法從網際網路直接存取,但 CloudFront 無法直接將流量轉發到內部 ALB,因為 CloudFront 是一個全球性服務,需要公開可存取的來源。 Lambda@Edge 函數雖然可以實現複雜的驗證邏輯,但此情境下有更簡單且原生的解決方案,且 Lambda@Edge 會增加額外的成本和複雜性。 替換為新的內部 ALB 並設定自訂標頭是多餘的步驟,因為現有的公有 ALB 就可以透過監聽器規則實現相同的效果,無需更換。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡