SAP-C02 第 418 题
题目
一家公司需要提高其在 AWS 上基于 Web 的应用程序的安全性。该应用程序使用具有两个自定义源的 Amazon CloudFront。第一个自定义源将请求路由到 Amazon API Gateway HTTP API。第二个自定义源将流量路由到应用程序负载均衡器 (ALB)。该应用程序与 OpenID Connect (OIDC) 身份提供商 (IdP) 集成以进行用户管理。安全审核显示 JSON Web 令牌 (JWT) 授权者提供对 API 的访问。安全审计还显示 ALB 接受未经身份验证的用户的请求。解决方案架构师必须设计一个解决方案,以确保所有后端服务仅响应经过身份验证的用户。哪种解决方案可以满足这个要求?
选项
A. 配置 ALB 以通过将 ALB 与 IdP 集成来强制执行身份验证和授权。仅允许经过身份验证的用户访问后端服务。
B. 修改 CloudFront 配置以使用签名 URL。实施宽松的签名策略,允许任何请求访问后端服务。
C. 创建一个 AWS WAF Web ACL,在 ALB 级别过滤掉未经身份验证的请求。仅允许经过身份验证的流量到达后端服务。
D. 启用 AWS CloudTrail 以记录发送到 ALB 的所有请求。创建 AWS Lambda 函数来分析日志并阻止来自未经身份验证的用户的任何请求。
答案
A
解析
正确答案:A 解析: 题干关键点:安全控制、核心服务:API Gateway, Lambda, CloudFront, CloudTrail, Config。 正确选项: A. 配置 ALB 以通过将 ALB 与 IdP 集成来强制执行身份验证和授权。仅允许经过身份验证的用户访问后端服务。 选择理由: 选项 A 的设计直接围绕题干限制展开,关键动作是 A. 配置 ALB 以通过将 ALB 与 IdP 集成来强制执行身份验证和授权。仅允许...