SAP-C02 学习助手

SAP-C02 第 418 题

API Gateway Lambda CloudFront CloudTrail Config WAF

题目

一家公司需要提高其在 AWS 上基于 Web 的应用程序的安全性。该应用程序使用具有两个自定义源的 Amazon CloudFront。第一个自定义源将请求路由到 Amazon API Gateway HTTP API。第二个自定义源将流量路由到应用程序负载均衡器 (ALB)。该应用程序与 OpenID Connect (OIDC) 身份提供商 (IdP) 集成以进行用户管理。安全审核显示 JSON Web 令牌 (JWT) 授权者提供对 API 的访问。安全审计还显示 ALB 接受未经身份验证的用户的请求。解决方案架构师必须设计一个解决方案,以确保所有后端服务仅响应经过身份验证的用户。哪种解决方案可以满足这个要求?

选项

A. 配置 ALB 以通过将 ALB 与 IdP 集成来强制执行身份验证和授权。仅允许经过身份验证的用户访问后端服务。

B. 修改 CloudFront 配置以使用签名 URL。实施宽松的签名策略,允许任何请求访问后端服务。

C. 创建一个 AWS WAF Web ACL,在 ALB 级别过滤掉未经身份验证的请求。仅允许经过身份验证的流量到达后端服务。

D. 启用 AWS CloudTrail 以记录发送到 ALB 的所有请求。创建 AWS Lambda 函数来分析日志并阻止来自未经身份验证的用户的任何请求。

答案

A

解析

正确答案:A 解析: 题干关键点:安全控制、核心服务:API Gateway, Lambda, CloudFront, CloudTrail, Config。 正确选项: A. 配置 ALB 以通过将 ALB 与 IdP 集成来强制执行身份验证和授权。仅允许经过身份验证的用户访问后端服务。 选择理由: 选项 A 的设计直接围绕题干限制展开,关键动作是 A. 配置 ALB 以通过将 ALB 与 IdP 集成来强制执行身份验证和授权。仅允许...

登录后查看完整解析