Cómo Restringir Acceso al Contenido de Amazon S3 Asegurando una Distribución Efectiva con CloudFront

Pregunta

Utiliza un depósito de Amazon S3 como origen de una distribución de CloudFront.

Para restringir el acceso al contenido de S3, cree una identidad de acceso de origen (XXXX1234567890) en CloudFront y asóciela con la distribución.

Debe modificar la política de depósito de S3 para que los usuarios no puedan omitir CloudFront para acceder a los archivos de S3.

¿Cuál de las siguientes opciones contiene la declaración de política de depósito S3 correcta?

Respuestas

A. { "Efecto": "Denegar", "Principal": { "AWS": "arn:aws:iam::cloudfront:user/CloudFront Origin Access Identity XXXX1234567890" }, "Acción": "s3:GetObject", "Recurso": "arn:aws:s3:::aws-example-bucket/*" }

B. { "Efecto": "Permitir", "Principal": { "AWS": "arn:aws:iam::cloudfront:user/XXXX1234567890" }, "Acción": "s3:GetObject", "Recurso": "arn:aws:s3:::aws-example-bucket" }

C. { "Efecto": "Permitir", "Principal": { "AWS": "arn:aws:iam::cloudfront:user/CloudFront Origin Access Identity XXXX1234567890" }, "Acción": "s3:GetObject", "Recurso": "arn:aws:s3:::aws-example-bucket/*" }

D. { "Efecto": "Denegar", "NotPrincipal": { "AWS": "arn:aws:iam::cloudfront:user/CloudFront Origin Access Identity XXXX1234567890" }, "Acción": "s3:GetObject", "Recurso": "arn:aws:s3:::aws-example-bucket" }

Respuesta Correcta

A.BCD

Respuesta correcta - C.

La política de depósito de S3 debe permitir la acción "s3:GetObject" si el principal proviene de la identidad de acceso de origen de CloudFront.

Los detalles se pueden encontrar en https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_notprincipal.html.

La opción A es incorrecta: porque el "Efecto" debería ser "Permitir" en lugar de "Denegar".

La opción B es incorrecta: Tanto "Principal" como "Recurso" son incorrectos según la referencia anterior.

La opción C es CORRECTA: porque con esta política de depósito, la acción "s3:GetObject" solo se permite para CloudFront OAI.

La opción D es incorrecta: la política del depósito deniega la acción si el Principal NO es la Identidad de acceso de origen.

Sin embargo, sigue sin permitir la acción si el Principal proviene del CloudFront OAI.

Se requiere un permiso explícito.

Además, el campo "Recurso" es incorrecto.

¡Ahora puedes descargar los tests!

Aquí puedes echar un vistazo a los tests que puedes descargar en formato PDF y Epub  para visualizarlos en tus dispositivos favoritos o incluso imprimirlos para estudiar, subrayar o hacer anotaciones en papel.
Poco a poco vamos agregando más.
Descargar versión imprimible
crossmenu