版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年AWS认证《CloudFront视频点播起源配置优化》专题试卷及解析说明:本模拟试卷适配AWS解决方案架构师、媒体专项认证考点;依据AmazonCloudFront开发人员指南、VOD视频点播最佳实践命题;可直接复制粘贴Word文档。
题型:单选20题(每题1.5分,共30分);多选10题(每题2分,共20分);案例分析2题(共50分);满分100分。一、单项选择题(共20题,每题1.5分,共30分)在CloudFront视频点播VOD架构中,S3源站采用SSE‑KMS服务端加密,保护视频资源,应当选择哪种源访问机制()
A.OAI(源访问身份)
B.OAC(源访问控制)
C.S3公开读写ACL
D.安全组放行边缘节点IP段
答案:B
解析:传统OAI不支持SSE‑KMS加密桶;OAC(OriginAccessControl)支持SigV4签名,兼容SSE‑KMS,是S3源站现代推荐方案。CloudFront中OriginShield(源护盾)核心作用,针对VOD点播场景描述正确的是()
A.替代S3存储,存储全部视频片段
B.在边缘节点与源站之间增加一层中间缓存,聚合多边缘回源请求,降低源站负载
C.实现WAF防护,拦截恶意请求
D.直接实现源站多活故障转移
答案:B
解析:Origin‑Shield作为中间缓存层,多个边缘节点回源收敛到源护盾,大幅减少源站请求量;会产生额外计费,不会替代源站存储。VOD点播HLS分发,m3u8清单文件与ts媒体片段缓存TTL配置,最佳实践为()
A.清单长TTL,片段短TTL
B.清单较短TTL,媒体片段长TTL
C.清单和片段全部设置为0,每次全部回源
D.全部设置最大TTL永久缓存
答案:B
解析:HLSm3u8清单需要较短TTL便于版本更新;ts媒体片段一经生成不会修改,配置长TTL提升缓存命中率,降低回源流量。企业做视频点播,希望源站故障时CloudFront自动切换备用S3源,需要配置下面哪一项()
A.Lambda@Edge做故障判断跳转
B.OriginGroup源组,配置主/备源站,定义故障响应码触发条件
C.Route53故障转移路由直接切换S3域名
D.S3跨区域复制自动实现故障转移
答案:B
解析:CloudFront原生源组OriginGroup实现源站自动故障切换;DNS切换无法感知HTTP业务错误状态码,不能替代源组能力。关于OAC源访问控制,下面说法错误的是()
A.OAC仅适用于S3类型源站
B.需要S3存储桶策略允许\h服务主体访问
C.OAC可以保护ALB、EC2自定义HTTP源站
D.OAC支持S3的PUT/POST请求
答案:C
解析:OAC仅支持S3源站;ALB/EC2等自定义源站不能使用OAC做访问鉴权。VOD业务出现缓存命中率极低,大量请求穿透回源,排查发现URL携带大量无关query参数,正确优化手段是()
A.关闭CloudFront全部缓存
B.在源请求策略中,仅保留真正影响返回内容的查询参数白名单,其余排除出缓存key
C.增大源站S3读写吞吐量
D.开启压缩Brotli
答案:B
解析:多余query参数会改变缓存key,造成同一份视频生成大量不同缓存条目;配置源请求策略,仅包含必要参数,提升命中率。CloudFront视频点播场景,签名URL主要目的是()
A.加密传输视频HTTPS
B.做用户身份鉴权,防止未授权用户访问付费点播视频
C.提升回源访问S3权限
D.开启源站故障转移
答案:B
解析:签名URL/签名Cookie用于内容授权访问;传输加密依靠HTTPS;S3源访问鉴权依靠OAC/OAI,和签名URL相互独立。客户自建HTTP视频源站(非S3)接入CloudFront,下面不能实现“仅允许CloudFront访问源站,公网用户不能直接访问源站”的是()
A.自定义请求头,源站校验该私有头部
B.WAF根据CloudFront真实IP集合放行
C.OAC源访问控制
D.源站安全组配置,仅放行CloudFront公布的IP段
答案:C
解析:OAC只支持S3源站;自定义源站无法使用OAC,需要自定义请求头、IP白名单等方案防护源站。CloudFront缓存行为中stale‑while‑revalidate响应头作用()
A.对象过期后,仍然返回旧缓存内容,后台异步回源刷新,不阻塞用户
B.对象过期立刻删除缓存,强制回源
C.禁止缓存任何视频片段
D.源站故障时直接返回404
答案:A
解析:stale‑while‑revalidate:缓存过期,立刻向用户返回过期缓存,后台异步回源更新,优化点播体验,减少卡顿。某点播业务开启Origin‑Shield,应当选择哪个区域部署源护盾节点()
A.距离终端用户最近边缘区域
B.距离源站最近的AWS区域
C.固定us‑east‑1
D.用户访问量最大的区域
答案:B
解析:Origin‑Shield节点应当选择物理距离源站最近的AWS区域,减少源站与源护盾之间网络延迟。迁移OAI(旧版)升级到OAC,迁移期间保证业务不中断,存储桶策略最佳做法()
A.直接删除OAI权限,只保留OAC
B.桶策略同时允许OAI主体以及OAC服务主体,平稳过渡后再移除OAI权限
C.临时把S3桶设置为公共读
D.关闭CloudFront分发
答案:B
解析:平滑迁移,桶策略同时兼容两套权限;业务验证全部正常之后再移除旧OAI配置,避免403访问拒绝报错。HLS点播分发,播放器跨域访问出现CORS报错,最优处理方式()
A.修改S3静态网站托管CORS配置
B.使用CloudFront响应头策略,在边缘统一注入CORS响应头,避免回源差异影响缓存key
C.在Lambda@Edge查看器请求中修改URL
D.关闭HTTPS使用HTTP访问
答案:B
解析:CloudFront响应头策略在边缘统一输出CORS,不需要源站处理,避免CORS相关头进入缓存key,降低缓存命中率问题。CloudFront源站超时配置,针对VOD视频片段请求,片段时长4秒,源连接超时推荐配置合理值()
A.0秒
B.2‑3秒
C.60秒
D.300秒
答案:B
解析:源连接超时建议设置为媒体片段时长一半左右,加快故障探测,配合源组实现快速故障切换;超时设置过大故障切换会很慢。关于CloudFront源组OriginGroup故障转移触发条件,下面描述正确()
A.只有源站网络完全断开才触发切换,HTTP502/503不会触发
B.可以自定义配置触发故障转移的HTTP状态码集合,包含500、502、503等
C.返回404资源不存在会自动切备用源站
D.源组配置完成后,一定在100ms内完成故障切换,无需调整超时参数
答案:B
解析:源组可以自定义哪些HTTP错误码触发故障切换;404属于业务资源不存在,一般不配置触发故障转移;故障切换速度受连接超时、重试次数参数共同影响。视频点播业务,客户希望部分私有视频只能通过CloudFront访问,禁止终端用户直接访问S3对象,同时S3开启SSE‑KMS加密,组合方案()
A.OAI+S3桶私有,签名URL做访问鉴权
B.OAC+S3桶私有,签名URL做访问鉴权
C.S3公共读+签名URL
D.安全组限制S3,OAI
答案:B
解析:SSE‑KMS必须OAC保护源站;签名URL实现终端用户的访问授权,两套机制各司其职,OAC保护回源链路,签名URL保护终端访问权限。下面哪项不属于提升CloudFront视频点播缓存命中率的手段()
A.配置查询参数白名单,过滤无关query
B.合理设置max‑age缓存TTL,静态媒体片段设置长TTL
C.开启Origin‑Shield
D.强制每次回源(Cache‑Control:no‑cache)
答案:D
解析:no‑cache每次强制回源,缓存失效,回源流量暴涨。Lambda@Edge哪个触发器适合在边缘校验JWTtoken实现点播视频权限校验()
A.查看器请求(Viewer‑Request)
B.源站请求(Origin‑Request)
C.源站响应(Origin‑Response)
D.查看器响应(Viewer‑Response)
答案:A
解析:Viewer‑Request,终端请求到达边缘之后,还未回源之前完成token鉴权,鉴权失败直接返回错误,不需要访问源站资源。CloudFront分发自定义源站ALB,回源出现大量504网关超时,不可能的根因()
A.CloudFront源站连接超时时间设置过小
B.ALB后端处理视频分片请求耗时较长
C.OAC权限配置错误
D.源站keep‑alive配置不合理
答案:C
解析:OAC只用于S3源站;ALB自定义源站不会使用OAC,不会造成504超时,OAC错误只会产生403拒绝访问。VOD点播,视频内容上传后不会修改,但是业务需要支持视频版本替换更新,缓存最佳方案()
A.全部设置no‑store
B.使用版本化URL(改变文件名/URL路径),旧文件保留,新视频使用全新URL
C.每次更新调用API做CloudFront全分发无效化
D.max‑age设置为1秒
答案:B
解析:视频资源更新优先使用版本化URL;全分发无效化成本高、延迟高,不适合频繁更新点播视频;短TTL会严重降低缓存命中率。CloudFront缓存无效化(Invalidation)描述正确()
A.无效化可以精准删除S3源站对象
B.无效化只会删除边缘节点缓存副本,不会修改源站S3资源
C.无限免费,不限数量
D.提交后立刻全局全部完成,无延迟
答案:B
解析:无效化仅清理CDN边缘缓存,不会触碰源站;每月提供一定额度免费无效化,超出计费;执行存在传播延迟,不能瞬间全局生效。二、多项选择题(共10题,每题2分,共20分,多选少选均不得分)CloudFront视频点播VOD,源站配置优化包含哪些最佳实践()
A.静态媒体片段设置长Cache‑Controlmax‑age
B.HLS清单m3u8配置较短缓存TTL
C.开启Origin‑Shield降低源站压力
D.使用OriginGroup实现主备源故障转移
答案:ABCDOAC源访问控制(S3源站),配置必须要素包含()
A.CloudFront分发源站开启OAC
B.S3桶策略授予\h服务主体s3:GetObject权限,限定对应分发ARN
C.S3对象使用SSE‑S3加密无需特殊KMS权限;SSE‑KMS需要附加KMS密钥权限
D.修改S3对象ACL给OAC规范用户ID授权
答案:ABC
解析:OAC不再依赖对象ACL;OAI旧版才需要配置规范用户ID的ACL权限。视频点播业务,造成CloudFront缓存命中率下降常见原因()
A.URL携带大量不影响返回结果的query参数,全部加入缓存key
B.媒体片段TTL设置为0,强制回源
C.没有开启Origin‑Shield,大量回源请求直达S3
D.m3u8清单配置合理较短TTL,ts片段长TTL
答案:ABC针对付费私有VOD点播,需要实现:①禁止公网直接访问S3源站;②终端访问需要鉴权;正确组合配置有()
A.S3源站配置OAC
B.S3存储桶私有,不开启公共读
C.CloudFront签名URL/签名Cookie做终端鉴权
D.S3设置公共读,依靠WAF拦截非法访问
答案:ABCOrigin‑Shield源护盾,描述正确的有()
A.聚合多边缘节点回源请求,减少源站请求数
B.需要选择距离源站最近的区域
C.会产生额外计费
D.可以直接替代源组OriginGroup故障转移功能
答案:ABC
解析:Origin‑Shield只是中间缓存层,不能实现故障转移,故障转移依靠源组Origin‑Group。CloudFront源组OriginGroup配置源站故障转移,需要配置的参数()
A.设置主源站、备用源站
B.配置触发故障切换的HTTP错误状态码列表
C.源站连接超时、重试次数
D.配置OAC访问控制
答案:ABC
解析:OAC属于源站访问权限,不属于源组故障转移配置参数。CloudFront处理CORS跨域,视频点播场景正确做法()
A.优先使用CloudFront响应头策略,边缘注入CORS头
B.避免源站动态变化Origin请求头进入缓存key
C.源站S3开启静态网站托管CORS配置作为备选
D.关闭HTTPS消除跨域限制
答案:ABCLambda@Edge在VOD点播中典型使用场景()
A.Viewer‑Request校验JWTtoken实现视频鉴权
B.Viewer‑Response修改返回给播放器的响应头(CORS、缓存控制)
C.Origin‑Request修改回源URL路径
D.直接存储大体积视频媒体片段
答案:ABC
解析:Lambda@Edge不能存储视频媒体资源,只做边缘计算逻辑。关于HLS点播缓存配置,正确说法()
A..ts媒体片段一旦生成不变,设置长max‑age
B.m3u8播放清单TTL不能设置永久,需要允许更新
C.不要对清单文件设置no‑cache,会极大抬升回源量
D.所有文件全部设置TTL=0保证绝对最新
答案:ABCCloudFront视频点播源站回源5xx错误,排查方向()
A.检查源站负载、资源处理性能
B.核对CloudFront源站连接超时参数是否过小
C.检查keep‑alive设置
D.检查源组故障转移策略是否生效
答案:ABCD三、案例分析题(共2大题,50分)案例一(25分)某视频点播平台,架构:S3存储HLS点播资源(SSE‑KMS加密)+CloudFront分发。业务现象:①部分用户播放视频出现403拒绝访问;②缓存命中率只有35%,S3回源流量巨大;③S3存储桶可以被互联网用户绕过CDN直接访问视频文件。
现状配置:源站配置旧版OAI;HLS清单m3u8与ts片段全部设置Cache‑Controlno‑cache;URL附带播放器版本、设备型号等大量无关查询参数;S3桶策略配置简单允许OAI访问。问题:分析本案例中配置存在哪些错误问题。(12分)给出针对性完整优化配置方案。(8分)简述如何验证S3源站无法被公网直接绕过CloudFront访问。(5分)参考答案与解析
1.配置错误:
(1)S3使用SSE‑KMS加密,使用OAI源访问身份,OAI不支持SSE‑KMS,造成部分请求403访问拒绝,应当改用OAC。
(2)m3u8清单与ts媒体片段全部配置no‑cache,每次请求强制回源,缓存无法生效,缓存命中率极低。
(3)URL携带大量无关query参数,全部纳入缓存key,同一份视频产生大量不同缓存条目,进一步拉低命中率。
(4)虽然配置OAI,但是桶策略配置缺陷,公网可绕过CloudFront直接访问S3对象,源站没有有效防护。2.优化方案:
①源站访问:迁移升级为OAC;更新S3桶策略,授予\h服务主体读取权限,配置KMS密钥策略允许CloudFront解密SSE‑KMS对象;迁移阶段桶策略临时兼容OAI,验证完成删除OAI权限。
②缓存策略:ts媒体片段设置长max‑age;HLSm3u8清单设置合理较短max‑age,禁止全部no‑cache。
③配置源请求策略,使用查询参数白名单,仅保留业务必需参数,设备版本等无关参数排除出缓存key。
④开启Origin‑Shield,选择距离S3桶最近的区域,降低S3回源请求量。
⑤业务如果为付费视频,启用CloudFront签名URL,做终端用户鉴权。3.验证方法:
直接复制S3对象S3预签名以外的S3‑URI/对象网页地址,浏览器直接访问;正常返回403Forbidden,说明公网不能绕过CloudFront访问源站资源;可以正常打开代表源站防护配置失效。案例二(25分)某VOD视频点播项目,源站为自建HTTP媒体服务器(EC2部署),接入CloudFront做全球分发。业务需求:①源站故障自动切换备用媒体源;②不允许公网用户直接访问自建源站,所有访问必须走CloudFront;③HLS点播提升缓存命中率;④故障切换需要快速完成。
现状:只配置单一源站;源站没有防护,公网可以直接访问;没有配置源请求策略;源连接超时30s,重试3次;未开启源组。问题:
1.指出当前架构存在哪些风险与配置缺陷。(12分)
2.写出完整的CloudFr
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 典当业务员测试验证考核试卷含答案
- 城市轨道交通车场调度员冲突解决测试考核试卷含答案
- 球团原料工岗前设备维护考核试卷含答案
- 肥料配方师安全风险考核试卷含答案
- 危险废物处理工变更管理考核试卷含答案
- 标本保管员决策判断水平考核试卷含答案
- 聚四氢呋喃装置操作工操作技能测试考核试卷含答案
- 磨工发展趋势竞赛考核试卷含答案
- 航空公司空乘服务人员客户体验与服务态度绩效衡量表
- 竖窑球团焙烧工标准化知识考核试卷含答案
- 事业单位财会岗招聘笔试历年真题试卷及答案
- 初二【数学(人教版)】轴对称 学习任务单
- Unit3 Smart Learning 单元测试题-人教版英语九年级上册
- 施工安全专项安全风险评估方法
- 上海市住宅装饰装修施工合同示范文本2026
- 安徽合肥市2026届高三下学期第二次教学质量检测试题 数学 含解析
- 2025年北京证券交易所招聘笔试专项练习含答案
- 煤矿废水处理站建设与运营方案
- 2025四川成都职业技术学院四季度编制外(考试)招聘工作人员23人考试笔试备考试题及答案解析
- 《高风亮节》教学课件-2025-2026学年湘美版(2024)初中美术八年级上册
- 高等数学上册同济大学数学系教学课件全套
评论
0/150
提交评论