Amazon CloudFrontにおいて、オリジンであるS3バケットに対してCloudFrontからのアクセスのみを許可するように制限し、直接アクセスを禁止するセキュリティ機能はどれか。

OAC(または旧OAI)を設定することで、S3バケットを公開せずにCloudFront経由でのみ配信可能にできる。