Questão 78 — Certificação AWS Solutions Architect Associate SAA-C03
Um arquiteto de soluções deve projetar uma solução que use o Amazon CloudFront com origem no Amazon S3 para servir um site estático. A solução deve usar AWS WAF para inspecionar todo o tráfego do site.
- A. Configure uma política de bucket do S3 para aceitar apenas solicitações provenientes do nome de recurso da Amazon (ARN) do AWS WAF.
- B. Configure o CloudFront para encaminhar todas as solicitações recebidas para o AWS WAF antes que o CloudFront solicite conteúdo da origem S3.
- C. Configure um grupo de segurança que permita que apenas endereços IP do CloudFront acessem o Amazon S3. Associe o AWS WAF à distribuição do CloudFront.
- D. Configure o CloudFront e o Amazon S3 para usar um controle de acesso de origem (OAC) para proteger o bucket S3 de origem. Associe o AWS WAF à distribuição do CloudFront.
Resposta correta:
D
Explicação
Explicação: A abordagem correta e segura é usar o Amazon CloudFront com Origin Access Control (OAC) para proteger a origem S3 e anexar o AWS WAF à distribuição do CloudFront para inspecionar e filtrar o tráfego na borda antes de chegar à origem. Da documentação da AWS: "AWS WAF é integrado ao Amazon CloudFront, permitindo a inspeção de solicitações HTTP(S) no ponto de presença antes de encaminhar para sua origem. Para restringir o acesso direto ao bucket S3, use o Origin Access Control (OAC)." (Fonte: Guia do desenvolvedor do Amazon CloudFront Servindo conteúdo privado) Por que a opção D está correta: CloudFront é o único serviço que se integra ao AWS WAF para inspeção completa da camada HTTP. O Origin Access Control (OAC) garante que apenas o CloudFront possa acessar a origem S3, substituindo recursos mais antigos do Origin Access Identity (OAI). A política de bucket do S3 é configurada para confiar em solicitações somente do CloudFront usando solicitações assinadas pelo OAC. Por que as outras opções estão incorretas: Opção A: o WAF ARN não é um principal na política de bucket do S3. O IAM não oferece suporte a políticas de bucket baseadas em ARNs do WAF. Opção B: Incorreto O CloudFront não "encaminha solicitações para o WAF"; em vez disso, o WAF está associado ao CloudFront e inspeciona as solicitações na borda. Opção C: S3 não usa grupos de segurança; eles são para interfaces EC2/rede. Isso mostra um mal-entendido sobre como o S3 funciona. Referência: Guia do desenvolvedor do Amazon CloudFront "Fornecendo conteúdo privado com OAC" Guia do desenvolvedor do AWS WAF "Protegendo o CloudFront com AWS WAF" Pilar de segurança do AWS Well-Architected Framework
Quer todas as 879 questões por R$ 198,00?