Q57 — AWS SAA-C03 第14章

第 57/100 题 | ← 返回第14章

Q1057.一家公司在私有子网中托管一个应用程序.该公司已将该应用程序与 Amazon Cognito 集成.该公司使用 Amazon Cognito 用户池来验证用户身份.该公司需要修改应用程序,以便应用程序可以安全地将用户文档存储在 Amazon S3 存储桶中.哪些步骤组合可以安全地将 Amazon S3 与应用程序集成?(选择两个.)

正确答案: A. 创建一个 Amazon Cognito 身份池,以便在用户成功登录时为其生成安全的 Amazon S3 访问令牌., C. 在公司托管应用程序的同一 VPC 中创建 Amazon S3 VPC 终端节点.

解析

为了将 Amazon S3 与使用 Amazon Cognito 进行用户身份验证的应用程序安全地集成,最佳步骤组合是:A.创建 Amazon Cognito 身份池,以便在用户成功登录时为其生成安全的 Amazon S3 访问令牌.C. 在公司托管应用程序的同一 VPC 中创建 Amazon S3 VPC 终端节点.### 解释:\ 1. A. 创建 Amazon Cognito 身份池:- Amazon Cognito 身份池允许您对用户进行身份验证并获取临时 AWS 凭证.这对于安全地授予用户对 Amazon S3 的访问权限至关重要.当用户通过用户池登录时,您可以使用身份池生成允许与 S3 进行安全交互的 AWS 访问令牌.\ 2. C. 创建 Amazon S3 VPC 终端节点:- 通过创建 S3 VPC 终端节点,您可以允许您的应用程序访问 S3,而无需通过公共互联网路由流量.这通过将数据传输保持在 AWS 网络内来增强安全性,并有助于遵守私有子网访问的安全协议.其他选项的评估:B.使用现有的 Amazon Cognito 用户池:- 虽然用户池处理身份验证,但它不会直接生成用于 S3 访问的 AWS 凭证.为此目的,身份池是必需的.D.在 VPC 中创建 NAT 网关:- NAT 网关用于启用私有子网中资源的出站互联网访问,但在使用 VPC 终端节点时,访问 S3 时不需要它.此外,仅根据通过 Cognito 发出的请求来源来拒绝访问可能并不合适.E. 将策略附加到 S3 存储桶,仅允许从用户的 IP 地址进行访问:- 这种方法可能会导致问题,尤其是在动态 IP 环境中,用户 IP 地址可能会频繁更改.这不是管理访问的实用解决方案.### 结论:A 和 C 的组合提供了一种将 Amazon S3 与应用程序集成的安全有效方法,同时利用 Amazon Cognito 进行用户身份验证并确保私有子网内的安全连接.