一家金融服务公司在 Amazon EMR 上构建了一个用于调查数据的分析解决方案。有三种角色需要受控的、最小权限的访问:管理员(配置 EMR 集群)、数据工程师(运行 ETL)和数据分析师(运行 SQL/Hive 查询)。这些角色应该只能启动经批准/授权的应用程序,并且他们创建的所有资源都必须打标签。哪种解决方案可以强制执行这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 AWS Service Catalog 控制可以部署的 Amazon EMR 版本和集群配置,并为每个角色强制执行权限和资源选择。.
为什么这是答案
AWS Service Catalog 允许管理员创建和管理批准的 IT 服务目录,包括 Amazon EMR 集群。通过 Service Catalog,可以预定义 EMR 集群的配置(例如,允许的应用程序、实例类型、标签策略),并将其作为产品提供给不同的角色。管理员可以为每个角色(管理员、数据工程师、数据分析师)分配特定的 Service Catalog 权限,确保他们只能启动经批准的 EMR 配置,并自动应用所需的标签。 其他选项不完全满足所有要求: 创建 IAM 角色并使用 AWS Config 规则可以检测不合规,但不能在资源创建时强制执行批准的应用程序和标签。 Kerberos 身份验证主要用于集群内部的用户和服务的身份验证,不直接控制集群配置和资源标签。 AWS CloudFormation 模板可以定义集群配置和标签,但它本身不提供基于角色的启动限制和批准的应用程序选择机制。它需要额外的 IAM 策略来限制对 CloudFormation 模板的访问,并且不能像 Service Catalog 那样提供自助服务门户和预批准的配置。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡