Q77 — AWS SAA-C03 第15章
第 77/100 题 | ← 返回第15章
Q1177. 一家公司使用 Amazon CloudFront 发行版为用户提供数千个媒体文件。CloudFront 发行版使用私有 Amazon S3 存储桶作为源。解决方案架构师必须阻止特定国家的用户访问公司的文件。哪种解决方案能够以最高效的方式满足这些要求?
- A. 要求用户使用 CloudFront 签名 URL 访问文件
- B. 在 CloudFront 中配置地理限制。 ✓
- C. 要求用户使用 CloudFront 签名的 cookie 访问文件。
- D. 在 CloudFront 和 S3 存储桶之间配置原始访问控制 (OAC)。
正确答案: B. 在 CloudFront 中配置地理限制。
解析
为了防止特定国家/地区的用户访问通过以私有 Amazon S3 存储桶为源的 Amazon CloudFront 分发提供的公司文件,最具操作效率的解决方案是 B. 在 CloudFront 中配置地理限制。选项分析:选项 A:要求用户使用 CloudFront 签名 URL 访问文件目的:签名 URL 用于将对 CloudFront 分发中的特定文件或路径的访问限制为具有有效签名 URL 的用户。局限性:虽然这可以在粒度级别控制访问,但它本身并不能根据地理位置限制访问。您需要实现额外的逻辑(例如,检查用户的 IP 地址或使用第三方服务)来强制执行地理限制,这会增加操作的复杂性。选项 B:在 CloudFront 中配置地理限制目的:CloudFront 允许您配置地理限制,以根据请求来源的国家/地区阻止或允许访问您的内容。优点:这是实施地理限制最直接、操作效率最高的方法。您可以在 CloudFront 分发设置中轻松配置要阻止或允许的国家/地区列表,而无需修改应用程序逻辑或使用其他服务。选项 C:要求用户使用 CloudFront 签名的 Cookie 访问文件目的:签名 Cookie 类似于签名 URL,但用于限制对 CloudFront 分发中的多个文件或路径的访问。当您想要授予对一组文件的访问权限,而不需要每个文件都有唯一的 URL 时,通常使用它们。局限性:与签名 URL 类似,签名 Cookie 本身并不基于地理位置限制访问。因此,需要额外的逻辑来强制执行地理限制,这会增加操作的复杂性。选项 D:在 CloudFront 和 S3 存储桶之间配置源访问控制 (OAC) 目的:OAC 用于保护 CloudFront 和 S3 存储桶源之间的连接,确保只有 CloudFront 可以访问 S3 存储桶。局限性:虽然 OAC 对于保护源站安全至关重要,但它不提供任何地理限制功能。它仅控制从 CloudFront 对 S3 存储桶的访问,而不控制通过 CloudFront 访问内容的用户。结论:B. 在 CloudFront 中配置地理限制是阻止特定国家/地区的用户访问公司文件的最高效的解决方案。它提供了一种直接实施地理限制的方法,无需额外的逻辑或对应用程序进行修改。