Amazon DEA-C01: 数据安全、治理和合规 — 学习指南

属于 Amazon Data Engineer Associate DEA-C01 — 学习指南. 使用经过验证的答案练习: Amazon 考试中心, 或参加限时模拟考试: ExamRoll.io.

该领域涵盖了在支持分析的同时,保持数据受保护、可审计和合规的控制、服务和操作模式。数据工程师必须设计加密、访问控制、发现和脱敏,以确保分析工作流在运行时不会暴露个人身份信息 (PII) 或破坏服务集成。以下部分重点介绍具体的 AWS 服务和配置——S3/Redshift 加密、KMS、IAM 和资源策略、Lake Formation 的精细化访问、Macie 发现以及 VPC 端点等网络控制——以及在设计管道时会用到的决策标准。

数据服务的静态加密和传输中加密

对所有 AWS 服务端点和客户端 SDK 使用 TLS 进行数据传输加密;通过服务端点、ALB、API Gateway 以及在 S3 存储桶策略中要求使用 HTTPS 来强制执行。对于 S3 中的静态加密,可以从 SSE-S3、SSE-KMS、SSE-C 或客户端加密中选择,它们有以下权衡和 CLI/控制台模式:

undefined

在存储桶上启用默认加密。

决策标准:

Redshift 加密:在创建集群时通过指定 –encrypted 和 –kms-key-id 或通过控制台启用加密。无法在未加密的集群上就地启用加密;要加密现有集群快照并将其恢复到加密集群,请使用

undefined

或带有 –kms-key-id 的 RestoreFromClusterSnapshot 工作流。KMS 密钥策略必须明确允许 Redshift 使用该密钥 (kms:Encrypt, kms:Decrypt, kms:GenerateDataKey)。

对于所有由 KMS 支持的服务,确保传输中使用 TLS,并限制明文在日志和快照中的暴露。

用于数据访问的 IAM 策略和基于资源的策略

IAM 身份策略和基于资源的策略(S3 存储桶策略、KMS 密钥策略、VPC 端点策略)共同决定访问权限。一种具体方法是:

CLI/控制台模式:

undefined

undefined

决策标准:

Lake Formation 精细化权限

Lake Formation 在 Glue Data Catalog 之上集中管理数据湖的访问控制,并为 Athena 和 Glue 作业提供列级和行级安全性。关键模式:

undefined

授予表级和列级权限;列级授权使用列列表参数,并影响使用 Data Catalog 的 Athena 和 Glue 查询。

操作细节:

决策标准:

数据脱敏、令牌化和 PII 处理

使用 Amazon Macie 扫描 S3 存储桶并通过托管数据标识符运行分类作业来检测 PII。Macie 为 PII 提供自动发现和警报功能,其发现结果可以路由到 Security Hub 或 CloudWatch Events 以用于下游工作流。通过控制台或 aws macie2 create-classification-job 配置 Macie 作业,选择 S3 存储桶范围,并选择托管标识符。

对于脱敏和令牌化:

网络与私有流量:

常见陷阱与决策标准

实践问题:用例场景

Acme Health Analytics 将患者 CSV 文件存储在 S3 数据湖中,必须为分析师提供对去标识化字段的访问权限,同时保留运行聚合查询的能力;流量绝不能通过公共互联网传输。

  1. 在 Lake Formation 中注册 S3 数据湖位置,并创建一个专用的数据湖管理员角色。
  2. 使用 SSE-KMS 配置存储桶默认加密,并创建一个 KMS 密钥,其密钥策略明确授予 Glue、Athena 和 Redshift 服务主体以及分析师 IAM 角色的访问权限。
  3. 使用 Lake Formation 向分析师授予表级的 SELECT 权限,但对 PII 列应用列级拒绝,并在需要多租户分段时创建行级筛选器。
  4. 运行 Macie 分类作业以发现存储桶中任何剩余的 PII,并通过 Glue ETL 作业进行脱敏/令牌化来修复;对可逆令牌使用客户端或令牌化模式,对不可逆脱敏使用哈希。
  5. 为 Glue 和 Secrets Manager 创建一个 S3 网关 VPC 端点和接口端点;应用端点策略以限制对 VPC 流量的访问,并调整 S3 存储桶策略以仅允许该端点主体。

AWS 最佳实践原理:结合使用由 KMS 支持的加密、Lake Formation 的精细化目录控制以及私有 VPC 端点来实施深度防御——加密保护静态数据,Lake Formation 控制哪些列/行可见,VPC 端点避免公共网络暴露,而 KMS 策略确保服务能够实际解密数据。


数据查询和分析 · 所有领域 · 数据管道监控和故障排除

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Amazon →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品