Um centro de pesquisa migrou 1 PB de armazenamento de objetos on-premises para um único bucket do Amazon S3. Cem cientistas têm cada um uma pasta pessoal; todos os cientistas são membros de um grupo de usuários do IAM. O diretor de conformidade deseja impedir que os cientistas acessem os dados uns dos outros e deve relatar qual cientista acessou quais objetos. A equipe de relatórios tem pouca experiência com AWS e prefere uma solução pronta para uso e com baixa sobrecarga operacional. Quais duas ações um arquiteto de soluções deve recomendar? (Escolha duas.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie uma política de identidade concedendo acesso de leitura e gravação e inclua uma condição de que o prefixo da chave de objeto do S3 deve ser ${aws:username}. Anexe essa política ao grupo de usuários do IAM dos cientistas., Habilite um trail do AWS CloudTrail para capturar todos os eventos de nível de objeto do S3 para o bucket, entregue os arquivos do trail para outro bucket do S3 e use o Amazon Athena para consultar os logs do CloudTrail para gerar relatórios..
Por que esta é a resposta
A primeira ação correta é criar uma política de identidade com uma condição StringLike usando ${aws:username} no prefixo da chave S3. Isso garante que cada cientista só possa acessar objetos dentro de sua própria pasta, que deve ser nomeada com seu nome de usuário IAM. Anexar esta política ao grupo IAM dos cientistas é uma solução escalável e de baixa sobrecarga. A segunda ação correta é habilitar um trail do AWS CloudTrail para registrar eventos de nível de objeto do S3. Isso captura quem acessou quais objetos, atendendo ao requisito de auditoria. Entregar os logs para outro bucket S3 e usar o Amazon Athena para consultá-los oferece uma solução pronta para uso e de baixa sobrecarga operacional para relatórios, sem a necessidade de infraestrutura adicional. A opção de log de acesso ao servidor S3 é menos granular que o CloudTrail para auditoria de acesso de usuários específicos. A política de bucket S3 não permite a restrição por usuário individual de forma dinâmica como a política de identidade com aws:username. Usar o CloudWatch Logs com Athena para CloudTrail é possível, mas o CloudTrail direto para S3 com Athena é mais comum e direto para este caso de uso.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão