Q63 — AWS SAA-C03 第14章
第 63/100 题 | ← 返回第14章
Q1063. 一家律师事务所需要将数百份文件公开供公众阅读.该律师事务所必须防止公众在指定的未来日期之前修改或删除这些文件.哪种解决方案能够最安全地满足这些要求?
- A. 将文件上传到配置为静态网站托管的 Amazon S3 存储桶.在指定日期之前,向访问 S3 存储桶的任何 AWS 主体授予只读 IAM 权限.
- B. 创建新的 Amazon S3 存储桶.启用 S3 版本控制.使用 S3 对象锁定并根据指定日期设置保留期.创建 Amazon CloudFront 分发以提供存储桶中的内容.使用 S3 存储桶策略限制对 CloudFront 源访问控制 (OAC) 的访问. ✓
- C. 创建新的 Amazon S3 存储桶.启用 S3 版本控制.配置事件触发器,以便在用户修改或删除对象时运行 AWS Lambda 函数.配置 Lambda 函数,以将修改或删除的对象替换为私有 S3 存储桶中对象的原始版本.
- D. 将文件上传到配置为静态网站托管的 Amazon S3 存储桶.选择包含文件的文件夹.使用 S3 对象锁,保留期基于指定的日期.向访问 S3 存储桶的任何 AWS 主体授予只读 IAM 权限.
正确答案: B. 创建新的 Amazon S3 存储桶.启用 S3 版本控制.使用 S3 对象锁定并根据指定日期设置保留期.创建 Amazon CloudFront 分发以提供存储桶中的内容.使用 S3 存储桶策略限制对 CloudFront 源访问控制 (OAC) 的访问.
解析
为了确定最符合律师事务所需求的安全解决方案,让我们分析所提供的每个选项:A. 将文件上传到为静态网站托管配置的 Amazon S3 存储桶.在指定日期之前,向访问 S3 存储桶的任何 AWS 主体授予只读 IAM 权限.缺点:IAM 策略没有上述时间限制;一旦授予,它们将一直有效,直到明确撤销.设置只读权限后,此方法无法安全地防止将来的修改或删除.B. 创建新的 Amazon S3 存储桶.启用 S3 版本控制.使用 S3 对象锁定并根据指定日期设置保留期.创建 Amazon CloudFront 分发以从存储桶提供内容.使用 S3 存储桶策略限制对 CloudFront 源访问控制 (OAC) 的访问.优点:S3 版本控制可确保对象的所有版本都得到保留并可访问.具有定义保留期的 S3 对象锁定强制在指定时间内不能删除或覆盖对象.CloudFront 可以安全高效地提供内容.OAC 确保只有 CloudFront 可以访问 S3 存储桶,从而增加了额外的安全层.C. 创建新的 Amazon S3 存储桶.启用 S3 版本控制.配置事件触发器以在用户修改或删除对象时运行 AWS Lambda 函数.配置 Lambda 函数以将修改或删除的对象替换为私有 S3 存储桶中对象的原始版本.缺点:此解决方案依赖于检测更改然后将其撤消,这是被动的而不是主动的.它可能带来延迟和复杂性,并且仍然存在可以暂时更改或删除对象的窗口.D. 将文件上传到为静态网站托管配置的 Amazon S3 存储桶.选择包含文件的文件夹.使用 S3 对象锁定,保留期基于指定的日期.向访问 S3 存储桶的任何 AWS 主体授予只读 IAM 权限.缺点:与选项 A 类似,使用 IAM 权限来强制实施限时访问是不可行的.此外,虽然正确应用了 S3 对象锁,但通过 IAM 进行的只读访问控制不符合安全、限时访问的要求.结论:选项 B 是最安全的解决方案.它利用 S3 版本控制来维护对象的历史版本,利用 S3 对象锁定来强制执行不可变的保留期,并利用 CloudFront 和 OAC 来安全地提供内容.这种组合确保文件可供公众阅读,但在指定日期之前不能被修改或删除,从而满足律师事务所的要求.答案:B