Amazon DEA-C01: Segurança, Governança e Conformidade de Dados — Guia de estudos
Faz parte do Amazon Data Engineer Associate DEA-C01 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Amazon, ou faça testes cronometrados no ExamRoll.io.
Mascaramento de dados, tokenização e tratamento de PII
Detecte PII usando o Amazon Macie para escanear buckets S3 e executar trabalhos de classificação com identificadores de dados gerenciados. O Macie oferece descoberta e alertas automatizados para PII, e os resultados podem ser roteados para o Security Hub ou CloudWatch Events para fluxos de trabalho subsequentes. Configure os trabalhos do Macie pelo console ou com aws macie2 create-classification-job, selecione o escopo do bucket S3 e escolha os identificadores gerenciados.
Para mascaramento e tokenização:
- Use transformações do AWS Glue (Glue ETL PySpark) ou o AWS Lambda para aplicar mascaramento/tokenização determinística ou com preservação de formato durante a ingestão. Considere usar job bookmarks e job parameters do AWS Glue Studio para um processamento consistente.
- Para tokenização onde os tokens devem ser reversíveis, use um HSM com suporte do KMS ou um serviço de tokenização de terceiros; armazene os mapas de tokens em uma tabela DynamoDB segura, criptografada com KMS, e restrinja o acesso a serviços autorizados.
- Para mascaramento irreversível, aplique hashing unidirecional (com salt) usando salts seguros do Secrets Manager e rotacione os salts com cuidado para evitar quebras nas junções (joins).
Rede e tráfego privado:
- Use gateway endpoints do S3 e interface endpoints para o Glue e o Secrets Manager para manter o tráfego de dados dentro da rede da AWS e evitar a exposição à internet pública.
- Combine políticas de endpoint de VPC com políticas de bucket S3 para restringir o acesso ao tráfego vindo dos principals do endpoint.
Armadilhas Comuns e Critérios de Decisão
- A criptografia do Redshift não pode ser habilitada em um cluster existente não criptografado; restaure a partir de um snapshot em um novo cluster com
--kms-key-idpara criar um cluster criptografado. - As políticas de chave do KMS devem conceder explicitamente ao principal do serviço de dados da AWS (por exemplo,
glue.amazonaws.com,redshift.amazonaws.com) permissão paraGenerateDataKey/Decrypt; apenas as permissões da role do IAM não são suficientes. - As permissões do Lake Formation e do IAM são ambas avaliadas — se qualquer uma delas negar o acesso ou não tiver as concessões necessárias, o acesso será bloqueado; conceda tanto o acesso S3 à role do IAM quanto os direitos de tabela/coluna no Lake Formation.
- Políticas de bucket S3 com um
Denyexplícito prevalecerão sobreAllowdo IAM; audite as políticas de bucket em busca de declaraçõesDenyque possam bloquear inadvertidamente service roles ou acesso entre contas (cross-account). - Políticas de endpoint de VPC ou uma configuração incorreta do endpoint podem bloquear silenciosamente o tráfego de serviço; valide o principal do endpoint e as associações da tabela de rotas para gateway endpoints e os security groups para interface endpoints.
- O Macie requer acesso de leitura ao S3 e políticas de bucket adequadas; garanta que o service principal do Macie seja permitido ou execute as varreduras a partir de uma role com as permissões necessárias.
Problema Prático: Cenário de Caso de Uso
A Acme Health Analytics armazena CSVs de pacientes em um data lake no S3 e precisa fornecer aos analistas acesso a campos desidentificados, mantendo a capacidade de executar consultas agregadas; o tráfego nunca deve atravessar a internet pública.
- Registre os locais do data lake S3 no Lake Formation e crie uma role de administrador de data lake dedicada.
- Configure a criptografia padrão do bucket com SSE-KMS e crie uma chave KMS cuja política de chave conceda explicitamente acesso aos service principals do Glue, Athena e Redshift e às roles do IAM dos analistas.
- Use o Lake Formation para conceder
SELECTem nível de tabela aos analistas, mas aplique negações em nível de coluna para colunas com PII e crie filtros em nível de linha se a segmentação multi-tenant for necessária. - Execute trabalhos de classificação do Macie para descobrir qualquer PII remanescente nos buckets e corrija por meio de mascaramento/tokenização em trabalhos de ETL do Glue; use padrões de criptografia do lado do cliente (client-side) ou de tokenização para tokens reversíveis e hash para mascaramento irreversível.
- Crie um gateway VPC endpoint para o S3 e interface endpoints para o Glue e o Secrets Manager; aplique políticas de endpoint para restringir o acesso ao tráfego da VPC e ajuste as políticas de bucket S3 para permitir apenas o principal do endpoint.
Justificativa da melhor prática da AWS: combine criptografia com suporte do KMS, controles de catálogo refinados do Lake Formation e VPC endpoints privados para aplicar defesa em profundidade — a criptografia protege os dados em repouso (at rest), o Lake Formation controla quais colunas/linhas são visíveis, e os VPC endpoints evitam a exposição à rede pública, enquanto as políticas do KMS garantem que os serviços possam de fato descriptografar os dados.
← Consulta e Análise de Dados · Todos os domínios · Monitoramento e Solução de Problemas de Pipeline de Dados →
Pratique estas questões → · Prática cronometrada no ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Passe no seu exame →