Ein Unternehmen möchte einen einzigen S3-Bucket für Datenwissenschaftler, um Arbeitsdokumente zu speichern. Benutzer authentifizieren sich über AWS IAM Identity Center, und die Datenwissenschaftler befinden sich in einer bestimmten Identity Center-Gruppe. Das Unternehmen benötigt, dass jeder Wissenschaftler nur auf seine eigenen Dokumente zugreifen kann, und verlangt monatliche Berichte, die zeigen, auf welche Dokumente jeder Benutzer zugegriffen hat. Welche Kombination von Schritten erfüllt diese Anforderungen? (Wählen Sie zwei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie ein benutzerdefiniertes IAM Identity Center-Berechtigungssatz, das Zugriff auf ein S3-Bucket-Präfix gewährt, das dem Benutzernamen-Tag jedes Benutzers entspricht. Verwenden Sie eine IAM-Richtlinie, die den Zugriff auf Pfade mit der Bedingung ${aws:PrincipalTag/userName}/* beschränkt., Aktivieren Sie AWS CloudTrail, um S3-Datenereignisse zu protokollieren und die CloudTrail-Protokolle an einen S3-Bucket zu liefern. Verwenden Sie Amazon Athena, um die in S3 gespeicherten CloudTrail-Protokolle abzufragen und die monatlichen Zugriffsberichte zu generieren..
Warum dies die Antwort ist
Die erste korrekte Option gewährleistet, dass jeder Wissenschaftler nur auf seine eigenen Dokumente zugreifen kann. Durch die Verwendung eines benutzerdefinierten IAM Identity Center-Berechtigungssatzes, der auf ein S3-Bucket-Präfix zugreift, das dem Benutzernamen-Tag entspricht, und einer IAM-Richtlinie mit der Bedingung ${aws:PrincipalTag/userName}/, wird der Zugriff auf benutzerspezifische Pfade beschränkt. Die zweite korrekte Option erfüllt die Anforderung monatlicher Berichte. AWS CloudTrail protokolliert S3-Datenereignisse (API-Aufrufe auf Objektebene), die in einem S3-Bucket gespeichert werden. Amazon Athena kann diese Protokolle effizient abfragen, um detaillierte Zugriffsberichte zu generieren. Die Option, eine IAM Identity Center-Rolle mit S3-Lese-/Schreibzugriff und einer Bucket-Richtlinie zu erstellen, würde keinen benutzerspezifischen Zugriff ermöglichen, da alle Mitglieder der Gruppe dieselben Berechtigungen hätten. Die Konfiguration von CloudTrail für S3-Verwaltungsereignisse in CloudWatch ist unzureichend, da Verwaltungsereignisse keine Objektzugriffe protokollieren. Die Aktivierung der S3-Zugriffsprotokollierung für EMRFS ist irrelevant, da EMRFS für EMR-Cluster und nicht für allgemeine S3-Zugriffsprotokollierung ist.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich