Uma empresa opera um sistema de processamento em lote que usa Amazon S3, Amazon EC2 e AWS Key Management Service (AWS KMS) em duas contas AWS. A Conta A hospeda um bucket S3 para objetos de entrada e saída, criptografados com uma chave KMS na Conta A. A Conta B hospeda uma VPC com instâncias EC2 que acessam o bucket S3 por meio de uma política de bucket. A VPC tem nomes de host DNS e resolução de DNS habilitados. A empresa deve redesenhar o sistema sem alterações de código para que nenhuma chamada de API da AWS das instâncias EC2 atravesse a internet. Qual combinação de etapas atende a esses requisitos? (Escolha duas.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Na VPC da Conta B, crie um endpoint de VPC de gateway para o Amazon S3. Configure a política do endpoint para permitir s3:GetObject, s3:ListBucket, s3:PutObject e s3:PutObjectAcl no bucket S3 de destino., Na VPC da Conta B, crie um endpoint de VPC de interface para o AWS KMS. Configure a política do endpoint para permitir kms:Encrypt, kms:Decrypt e kms:GenerateDataKey na chave KMS. Certifique-se de que o Private DNS esteja habilitado para o endpoint..
Por que esta é a resposta
A primeira etapa correta é criar um endpoint de gateway para o Amazon S3 na Conta B. Endpoints de gateway são projetados especificamente para S3 e DynamoDB, permitindo que o tráfego permaneça dentro da rede AWS sem atravessar a internet pública. A política do endpoint deve conceder as permissões necessárias para as operações no bucket S3. A segunda etapa correta é criar um endpoint de interface para o AWS KMS na Conta B, com Private DNS habilitado. O KMS é um serviço que requer um endpoint de interface (powered by AWS PrivateLink) para manter o tráfego privado. Habilitar o Private DNS garante que as chamadas de API para o KMS sejam resolvidas para o endpoint privado, e não para o endpoint público. As opções incorretas incluem usar um endpoint de interface para S3 (não é o tipo correto para S3, que usa gateway), desabilitar o Private DNS para o KMS (o que faria com que as chamadas de API ainda usassem a internet pública), ou uma combinação de políticas de bucket e endpoint que não aborda completamente a conectividade privada para ambos os serviços.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão