EC2 上的應用程式會將儲存在 S3 儲存貯體中的物件提供給使用者。在儲存貯體上啟用 S3 Block Public Access 後,使用者便無法再下載物件。要求是只有透過應用程式驗證的使用者才能存取物件。哪些步驟組合能安全地滿足此要求?(選擇兩項。)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立具有適當政策的 IAM 角色和執行個體設定檔,並將其指派給 EC2 執行個體。, 變更應用程式以呼叫 S3 的 GeneratePresignedUrl API,並將預先簽署的 URL 傳回給已驗證的使用者。.
為什麼這是答案
正確答案是「建立具有適當政策的 IAM 角色和執行個體設定檔,並將其指派給 EC2 執行個體」和「變更應用程式以呼叫 S3 的 GeneratePresignedUrl API,並將預先簽署的 URL 傳回給已驗證的使用者」。 將 IAM 角色指派給 EC2 執行個體是最佳實務,可讓應用程式安全地存取 AWS 服務,而無需在執行個體上儲存憑證。此角色應具有允許從 S3 儲存貯體讀取物件的政策。 應用程式應使用 S3 的 GeneratePresignedUrl API 來為已驗證的使用者產生預先簽署的 URL。這些 URL 具有時效性,並提供對特定 S3 物件的臨時存取權,確保只有經過應用程式驗證的使用者才能下載物件。 「建立具有適當政策的 IAM 使用者,並將其存取金鑰儲存在 EC2 執行個體上」是不安全的做法,因為它涉及在執行個體上儲存長期憑證。 「修改應用程式以呼叫 S3 GetObject 並將物件處理常式傳回給使用者」和「修改應用程式以將直接請求委派給 S3 儲存貯體」都不安全,因為它們會直接暴露 S3 存取權,繞過應用程式的驗證機制。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡