Q86 — AWS SAA-C03 第14章

第 86/100 题 | ← 返回第14章

Q1086. 一家媒体公司正在推出一个新产品平台,世界各地的艺术家可以使用该平台将视频和图像直接上传到 Amazon S3 存储桶.该公司拥有并维护 S3 存储桶.艺术家必须能够从个人设备上传文件,而无需 AWS 凭证或 AWS 账户.哪种解决方案能够最安全地满足这些要求?

正确答案: C. 使用具有 S3 存储桶上传权限的 IAM 角色为特定于每个艺术家的 S3 前缀生成预签名 URL.将这些 URL 分享给艺术家.

解析

为了安全地满足媒体公司的要求,我们需要考虑艺术家将文件上传到 Amazon S3 存储桶而无需 AWS 凭证或 AWS 账户的需求.我们还必须确保解决方案是安全的,并遵守处理敏感数据和访问控制的最佳实践.让我们评估一下每个选项:A. 在 S3 存储桶上启用跨域资源共享 (CORS).CORS 允许在一个域的浏览器中运行的 Web 应用程序与另一个域中的资源进行交互,这通常用于允许从一个源上的网页向另一个源上的资源发出某些 HTTP 请求.但是,单独的 CORS 不允许用户在没有凭据的情况下上传文件.它主要用于通过 AJAX 调用访问资源,而不是允许未经身份验证的上传.B. 关闭 S3 存储桶的阻止公共访问.将存储桶 URL 分享给艺术家,以便无需凭证即可上传.关闭阻止公开访问将使存储桶可公开写入,这是一种安全风险.它会使存储桶暴露给来自互联网的任何未经授权的上传,使其容易受到滥用和潜在的数据泄露.C. 使用具有 S3 存储桶上传权限的 IAM 角色为特定于每个艺术家的 S3 前缀生成预签名 URL.将 URL 分享给艺术家.预签名 URL 允许您授予对 S3 对象的临时访问权限.在这种情况下,您可以为特定 S3 对象前缀(可以与每个艺术家相关联)生成具有上传权限的预签名 URL.艺术家可以使用此 URL 将文件上传到 S3 存储桶,而无需 AWS 凭证.这种方法是安全的,因为它将访问限制在特定操作(上传)和有限的时间内.D.创建一个使用 IAM 角色的 Web 界面,该角色有权上传和查看 S3 存储桶中的对象.将 Web 界面 URL 分享给艺术家.虽然从技术上讲,这种方案是可行的,但它要求媒体公司构建、维护和保护 Web 界面.它还会暴露更多潜在的安全漏洞.此外,如果 Web 界面受到攻击,可能会允许未经授权访问 S3 存储桶.考虑到这些因素,最安全且符合要求的解决方案是:C. 使用具有 S3 存储桶上传权限的 IAM 角色为特定于每个艺术家的 S3 前缀生成预签名 URL.将这些 URL 分享给艺术家.这种方法允许安全、未经身份验证的上传,同时可以控制谁可以上传以及在哪里可以上传.