AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
一个研究中心将 1 PB 的本地对象存储迁移到一个 Amazon S3 存储桶中。100 名科学家每人都有一个个人文件夹;所有科学家都是一个 IAM 用户组的成员。合规官希望阻止科学家访问彼此的数据,并且必须报告哪个科学家访问了哪些对象。报告团队的 AWS 经验很少,并且倾向于使用开箱即用、运维开销低的解决方案。解决方案架构师应该推荐哪两项行动?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建授予读写访问权限的身份策略,并包含一个条件,即 S3 对象键前缀必须是 ${aws:username}。将该策略附加到科学家的 IAM 用户组。, 启用 AWS CloudTrail 跟踪以捕获存储桶的所有 S3 对象级事件,将跟踪文件传送到另一个 S3 存储桶,并使用 Amazon Athena 查询 CloudTrail 日志以生成报告。.
为什么这是答案
为科学家创建带有条件(S3 对象键前缀为 ${aws:username})的身份策略,并将其附加到 IAM 用户组,可以确保每个科学家只能访问其个人文件夹中的数据,满足了阻止相互访问的要求。这种方法利用了 IAM 的精细权限控制,运维开销低。
启用 AWS CloudTrail 跟踪以捕获所有 S3 对象级事件,并将日志传送到另一个 S3 存储桶,然后使用 Amazon Athena 查询这些日志,可以有效地报告哪个科学家访问了哪些对象。CloudTrail 提供了详细的 API 活动记录,Athena 提供了无服务器的查询能力,非常适合不熟悉 AWS 的报告团队。
S3 服务器访问日志记录不如 CloudTrail 详细,无法直接提供执行操作的 IAM 用户信息。创建 S3 存储桶策略授予所有用户读写权限会违反合规性要求。将 CloudTrail 日志写入 CloudWatch Logs 再用 Athena 查询,虽然可行,但直接将日志传送到 S3 并用 Athena 查询是更常见且通常更具成本效益的模式,尤其是在处理大量日志时。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡