Q88 — AWS SAA-C03 第13章
第 88/100 题 | ← 返回第13章
Q988. 一家公司希望在测试环境中为其应用程序使用 AWS CloudFormation 堆栈.该公司将 CloudFormation 模板存储在阻止公开访问的 Amazon S3 存储桶中.该公司希望根据特定用户请求授予 CloudFormation 对 S3 存储桶中模板的访问权限,以创建测试环境.解决方案必须遵循安全最佳实践.哪种解决方案可以满足这些要求?
- A. 为 Amazon S3 创建网关 VPC 终端节点.配置 CloudFormation 堆栈以使用 S3 对象 URL.
- B. 创建一个以 S3 存储桶为目标的 Amazon API Gateway REST API.配置 CloudFormation 堆栈以使用 API Gateway URL.
- C. 为模板对象创建预签名 URL.配置 CloudFormation 堆栈以使用预签名 URL. ✓
- D. 允许公开访问 S3 存储桶中的模板对象.创建测试环境后阻止公开访问.
正确答案: C. 为模板对象创建预签名 URL.配置 CloudFormation 堆栈以使用预签名 URL.
解析
要授予 AWS CloudFormation 对存储在私有 Amazon S3 存储桶中的模板的访问权限,同时遵循安全最佳实践,最佳解决方案是:C. 为模板对象创建预签名 URL.配置 CloudFormation 堆栈以使用预签名 URL.### 解释:预签名 URL:预签名 URL 允许临时访问特定的 S3 对象,而无需公开存储桶.通过为 CloudFormation 模板生成预签名 URL,您可以根据特定用户请求在有限的时间内安全地授予对模板的访问权限.这种方法可确保 S3 存储桶保持私密,同时仍允许 CloudFormation 在需要时访问模板.其他选项的评估:A. 为 Amazon S3 创建网关 VPC 终端节点:虽然这允许从 VPC 访问 S3 而无需使用公共互联网,但它并未专门满足根据用户请求从 CloudFormation 访问私有 S3 对象的要求.B. 创建 Amazon API Gateway REST API:这增加了不必要的复杂性,并且不能直接解决提供对存储在 S3 中的 CloudFormation 模板的访问的问题.D. 允许公开访问 S3 存储桶中的模板对象:此选项不是最佳实践,因为它会将 S3 对象暴露给公众,从而可能导致安全风险.即使暂时允许公开访问也可能导致意外暴露.总之,选项 C 是在遵守安全最佳实践的同时授予 CloudFormation 访问私有 S3 存储桶的权限的最安全、最实用的解决方案.