Ein Unternehmen speichert IoT-Daten in einem Amazon S3 Data Lake. Datenwissenschaftler führen Analysen auf EC2-Instances in öffentlichen Subnetzen einer VPC in einem anderen AWS-Konto durch; diese EC2-Instances verfügen bereits über eine IAM-Rolle, die S3-Zugriff erlaubt. Die Unternehmensrichtlinie schreibt vor, dass nur autorisierte Netzwerke auf IoT-Daten zugreifen dürfen. Welche Kombination von Schritten sollte ein Lösungsarchitekt implementieren, um diese Anforderungen zu erfüllen? (Wählen Sie zwei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie einen S3 Access Point im AWS-Konto der Datenwissenschaftler, der auf den Data Lake verweist., Fügen Sie eine S3-Bucket-Richtlinie hinzu, die s3:GetObject nur zulässt, wenn der Wert des Bedingungsschlüssels s3:DataAccessPointArn ein gültiger Access Point ARN ist..
Warum dies die Antwort ist
Um den Zugriff auf den S3 Data Lake kontoübergreifend und netzwerkbeschränkt zu ermöglichen, sind S3 Access Points ideal. Der erste Schritt ist, einen S3 Access Point im AWS-Konto der Datenwissenschaftler zu erstellen. Dieser Access Point verweist auf den S3-Bucket im IoT-Konto und ermöglicht die Definition spezifischer Zugriffsrichtlinien für diesen Anwendungsfall. Der zweite notwendige Schritt ist die Aktualisierung der S3-Bucket-Richtlinie im IoT-Konto. Eine Bedingung, die s3:DataAccessPointArn verwendet, stellt sicher, dass der Zugriff auf Objekte im Data Lake nur über den zuvor erstellten Access Point erfolgt. Dies erfüllt die Anforderung, dass nur autorisierte Netzwerke (in diesem Fall über den Access Point) auf die Daten zugreifen dürfen, und verhindert direkten Zugriff auf den Bucket. Ein Gateway-VPC-Endpunkt ist für den Zugriff aus der VPC auf S3 nützlich, aber er allein bietet keine kontoübergreifende Zugriffskontrolle über Access Points. Die Aktualisierung der EC2-Rolle mit s3:DataAccessPointArn ist nicht der primäre Mechanismus für die netzwerkbasierte Einschränkung; die Bucket-Richtlinie ist hier entscheidend. Die VPC-Routing-Tabelle leitet keinen Traffic an Access Points um.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich