AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家公司在私有子网中托管一个应用程序。该公司已将应用程序与 Amazon Cognito 集成。该公司使用 Amazon Cognito 用户池对用户进行身份验证。 该公司需要修改应用程序,以便应用程序能够安全地将用户文档存储在 Amazon S3 存储桶中。 以下哪种组合步骤将安全地将 Amazon S3 与应用程序集成?(选择两项。)
解析
创建一个 Amazon Cognito 身份池是实现用户对 Amazon S3 的安全访问的关键步骤。身份池允许您使用用户池的身份验证信息来生成访问 AWS 服务(如 S3)的临时凭证,从而确保用户可以安全地存取 S3 存储桶。 创建 Amazon S3 VPC 端点可以让应用程序通过私有 IP 地址直接访问 S3,而无需通过公共互联网。这种配置可以增加安全性,并确保数据在 VPC 内部传输,降低了数据泄露的风险。
AI 解析
Amazon Cognito身份池负责提供临时AWS凭证以访问服务如Amazon S3,而用户池主要用于身份验证;Amazon S3 VPC端点允许私有子网内资源通过AWS私有网络安全访问S3,避免流量暴露在公共互联网。NAT网关用于出站互联网访问,题目场景涉及与S3的安全连接而非互联网出口。限制S3策略到用户IP地址无法适应动态IP且不适用于应用程序托管环境。AWS文档指出身份池联合身份验证后分配临时凭证,VPC端点在私有网络架构中用于服务访问。