Descubre Cómo Restringir el Acceso al Contenido Digital Solo a través de Amazon CloudFront
Pregunta
Se le ha pedido a un arquitecto de soluciones que diseñe una solución que entregue contenido digital a los usuarios a través de Amazon CloudFront.
Ha configurado un depósito de Amazon S3 como origen y, de forma predeterminada, CloudFront nunca expone las URL de Amazon S3.
Solo se debe acceder a los contenidos a través de la distribución CloudFront.
¿Cómo se puede lograr esto?
Respuestas
A. Almacene los contenidos digitales en el depósito de S3 y cree direcciones URL firmadas para acceder a S3 a través de CloudFront.
B. Crear OAI en CloudFront. Utilice la política de depósito de S3 para asegurarse de que solo OAI pueda acceder a los archivos en el depósito de Amazon S3.
C. Almacene los contenidos digitales como objetos privados en los depósitos de S3 y utilice la ACL de S3 para asegurarse de que solo el ARN de distribución de CloudFront pueda acceder al depósito.
D. Almacenar los contenidos digitales en el bucket de S3 y configurar cookies firmadas para que los usuarios accedan a los contenidos a través de CloudFront.
Respuesta Correcta
A.BCD
Respuesta: B.
Cuando configura por primera vez un depósito de Amazon S3 como el origen de una distribución de CloudFront, otorga a todos permiso para leer los archivos en su depósito, lo que permite que cualquier persona acceda a sus archivos a través de CloudFront o utilizando la URL de Amazon S3.
CloudFront no expone las URL de Amazon S3, pero sus usuarios pueden tener esas URL si su aplicación entrega archivos directamente desde Amazon S3 o si alguien proporciona enlaces directos a archivos específicos en Amazon S3.
Si utiliza URL firmadas por CloudFront o cookies firmadas para restringir el acceso a los archivos en su depósito de Amazon S3, probablemente también quiera evitar que los usuarios accedan a sus archivos de Amazon S3 mediante las URL de Amazon S3.
Si los usuarios acceden a sus archivos directamente en Amazon S3, eluden los controles proporcionados por las URL firmadas de CloudFront o las cookies firmadas.
La opción A es incorrecta porque las URL firmadas no pueden garantizar que solo se pueda acceder a los contenidos a través de CloudFront.
La opción B es CORRECTA ya que garantiza que los contenidos solo se entreguen a través de la distribución de CloudFront.
La opción C es incorrecta porque OAI debe crearse y configurarse en la política del depósito.
Esta opción no es válida para controlar el acceso al depósito S3.
La opción D es incorrecta porque las cookies firmadas no pueden garantizar que solo se acceda a los contenidos a través de CloudFront.
Referencias:
¡Ahora puedes descargar los tests!
Poco a poco vamos agregando más.