Q88 — AWS SAA-C03 第17章

第 88/89 题 | ← 返回第17章

Q1388. 一家公司使用 Amazon CloudFront 分发为其网站提供内容页面。该公司需要为了确保客户在访问公司网站时使用 TLS 证书,公司希望实现 TLS 证书的自动创建和续订。哪种解决方案能够以最高的运行效率满足这些要求?

正确答案: C. 使用 AWS Certificate Manager (ACM) 创建证书。对域名启用 DNS 验证。

解析

让我们分析每个选项,以确定满足以下要求的解决方案:确保客户在访问网站时使用 TLS 证书,并以最高的运营效率自动创建和续订 TLS 证书:选项 A:使用 CloudFront 安全策略创建证书。Amazon CloudFront 安全策略用于定义分发的安全设置,例如最低 TLS 版本、密码套件和 HTTP/2 支持。但是,CloudFront 安全策略不具备创建 TLS 证书的功能。它们用于配置 CloudFront 如何与客户端交互(涉及安全协议),而不是用于生成证书。因此,此选项不正确。选项 B:使用 CloudFront 源访问控制 (OAC) 创建证书。CloudFront 源访问控制 (OAC) 用于限制对源服务器(例如 Amazon S3 存储桶或 HTTP 服务器)的访问,确保只有 CloudFront 才能访问它。它与 TLS 证书的创建或管理无关。OAC 有助于保护源服务器与 CloudFront 之间的通信,而不是为客户端与 CloudFront 之间的通信提供 TLS 证书。因此,此选项不正确。选项 C:使用 AWS Certificate Manager (ACM) 创建证书。对域名使用 DNS 验证。AWS Certificate Manager (ACM) 是一项服务,可让您轻松地为 AWS 服务和内部连接的资源预置、管理和部署公共和私有安全套接字层/传输层安全 (SSL/TLS) 证书。ACM 可以自动创建和续订 TLS 证书。DNS 验证是一种高度自动化且高效的域名所有权验证方式。使用 DNS 验证时,您只需在域名的 DNS 设置中添加一条 CNAME 记录。ACM 随后可以自动验证您是否拥有该域名并颁发证书。此过程基本实现自动化,显著降低了运维成本。证书颁发后,即可轻松将其与 CloudFront 分发关联,确保客户端在访问网站时使用 TLS 证书。此选项能够高效地满足各项要求。选项 D:使用 AWS Certificate Manager (ACM) 创建证书。使用电子邮件验证域名。虽然 AWS Certificate Manager (ACM) 也可用于创建和管理 TLS 证书,但与 DNS 验证相比,电子邮件验证的运维效率较低。使用电子邮件验证时,ACM 会向与域名关联的一组预定义电子邮件地址(例如 mailto:admin@domain.com、mailto:webmaster@domain.com)发送电子邮件。然后,需要有人手动检查电子邮件并按照说明完成验证过程。此手动步骤会增加运维开销,尤其是在大规模或自动化环境中。因此,此选项的效率低于使用 DNS 验证。根据以上分析,能够以最高运营效率满足要求的解决方案是使用 AWS Certificate Manager (ACM) 创建证书并对域名使用 DNS 验证。所以答案是C。