Uma empresa deseja um único bucket S3 para que os cientistas de dados armazenem documentos de trabalho. Os usuários se autenticam via AWS IAM Identity Center, e os cientistas de dados estão em um grupo específico do Identity Center. A empresa precisa que cada cientista acesse apenas seus próprios documentos e exige relatórios mensais mostrando quais documentos cada usuário acessou. Qual combinação de etapas satisfaz esses requisitos? (Escolha duas.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie um conjunto de permissões personalizado do IAM Identity Center que conceda acesso a um prefixo de bucket S3 que corresponda à tag de nome de usuário de cada usuário. Use uma política do IAM que restrinja o acesso a caminhos com a condição ${aws:PrincipalTag/userName}/*., Habilite o AWS CloudTrail para registrar eventos de dados do S3 e entregue os logs do CloudTrail a um bucket S3. Use o Amazon Athena para consultar os logs do CloudTrail armazenados no S3 e gerar os relatórios de acesso mensais..
Por que esta é a resposta
A primeira opção correta aborda o controle de acesso. Criar um conjunto de permissões personalizado no IAM Identity Center e usar a condição ${aws:PrincipalTag/userName} em uma política do IAM permite que cada cientista de dados acesse apenas os objetos S3 dentro de um prefixo que corresponde ao seu nome de usuário. Isso garante o isolamento dos documentos de trabalho de cada usuário. A segunda opção correta aborda a necessidade de relatórios. Habilitar o AWS CloudTrail para registrar eventos de dados do S3 (que incluem operações de leitura e gravação de objetos) e armazenar esses logs em um bucket S3 permite que o Amazon Athena seja usado para consultar os logs e gerar relatórios mensais sobre quais documentos cada usuário acessou. A opção de criar uma função do IAM Identity Center com acesso amplo e uma política de bucket não restringe o acesso a documentos específicos de cada usuário. A opção de usar o CloudWatch para logs do S3 e o Athena não é ideal, pois o CloudTrail é a ferramenta principal para auditoria de acesso a dados e o CloudWatch Logs geralmente armazena eventos de gerenciamento, não de dados do S3 por padrão para essa finalidade. A opção de log de acesso do S3 para EMRFS e S3 Select é irrelevante, pois o EMRFS não é mencionado e o S3 Select não é a ferramenta adequada para consultar logs de acesso complexos.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão