Amazon DEA-C01: Datensicherheit, Governance und Compliance — Lernleitfaden

Teil des Amazon Data Engineer Associate DEA-C01 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Amazon-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Dieser Bereich behandelt die Kontrollen, Services und Betriebsmuster, die Daten schützen, prüfbar und konform halten und gleichzeitig Analysen ermöglichen. Data Engineers müssen Verschlüsselung, Zugriffskontrolle, Erkennung und Maskierung so konzipieren, dass Analyse-Workflows ausgeführt werden können, ohne personenbezogene Daten (PII) preiszugeben oder Service-Integrationen zu unterbrechen. Der folgende Abschnitt konzentriert sich auf konkrete AWS-Services und -Konfigurationen – S3/Redshift-Verschlüsselung, KMS, IAM- und Ressourcenrichtlinien, granulare Zugriffssteuerung mit Lake Formation, Macie-Erkennung und Netzwerkkontrollen wie VPC-Endpunkte – sowie auf Entscheidungskriterien, die Sie beim Entwurf von Pipelines verwenden werden.

Verschlüsselung von Daten im Ruhezustand und während der Übertragung für Datenservices

Verschlüsseln Sie Daten während der Übertragung mit TLS für alle AWS-Service-Endpunkte und Client-SDKs. Erzwingen Sie dies mit Service-Endpunkten, ALBs, API Gateway und indem Sie HTTPS in S3-Bucket-Richtlinien vorschreiben. Für die Verschlüsselung von Daten im Ruhezustand in S3 wählen Sie zwischen SSE-S3, SSE-KMS, SSE-C oder clientseitiger Verschlüsselung mit den folgenden Kompromissen und CLI/Konsolen-Mustern:

undefined

.

Entscheidungskriterien:

Redshift-Verschlüsselung: Aktivieren Sie die Verschlüsselung bei der Cluster-Erstellung, indem Sie –encrypted und –kms-key-id angeben oder die Konsole verwenden. Die Verschlüsselung kann nicht nachträglich für einen unverschlüsselten Cluster aktiviert werden. Um einen bestehenden Cluster-Snapshot zu verschlüsseln und in einem verschlüsselten Cluster wiederherzustellen, verwenden Sie

undefined

oder den RestoreFromClusterSnapshot-Workflow mit –kms-key-id. Die KMS-Schlüsselrichtlinie muss Redshift explizit erlauben, den Schlüssel zu verwenden (kms:Encrypt, kms:Decrypt, kms:GenerateDataKey).

Stellen Sie bei allen KMS-gestützten Services TLS während der Übertragung sicher und begrenzen Sie die Offenlegung von unverschlüsseltem Text in Protokollen und Snapshots.

IAM-Richtlinien und ressourcenbasierte Richtlinien für den Datenzugriff

IAM-Identitätsrichtlinien und ressourcenbasierte Richtlinien (S3-Bucket-Richtlinien, KMS-Schlüsselrichtlinien, VPC-Endpunkt-Richtlinien) bestimmen gemeinsam den Zugriff. Ein spezifischer Ansatz:

CLI/Konsolen-Muster:

undefined

undefined

Entscheidungskriterien:

Granulare Berechtigungen mit Lake Formation

Lake Formation zentralisiert die Zugriffskontrolle für Data Lakes auf Basis des Glue Data Catalog und bietet Sicherheit auf Spalten- und Zeilenebene für Athena- und Glue-Jobs. Wichtige Muster:

undefined

; Berechtigungen auf Spaltenebene verwenden einen Spaltenlisten-Parameter und wirken sich auf Athena- und Glue-Abfragen aus, die den Data Catalog nutzen.

Betriebliche Details:

Entscheidungskriterien:

Datenmaskierung, Tokenisierung und Umgang mit PII

Erkennen Sie PII mit Amazon Macie, indem Sie S3-Buckets scannen und Klassifizierungsjobs mit verwalteten Datenkennungen ausführen. Macie bietet automatisierte Erkennung und Alarmierung für PII, und die Ergebnisse (Findings) können für nachgelagerte Workflows an Security Hub oder CloudWatch Events weitergeleitet werden. Konfigurieren Sie Macie-Jobs über die Konsole oder mit

undefined

, wählen Sie den Geltungsbereich des S3-Buckets aus und bestimmen Sie die verwalteten Kennungen.

Für Maskierung und Tokenisierung:

Netzwerk und privater Datenverkehr:

Häufige Fallstricke und Entscheidungskriterien

undefined

wieder her, um einen verschlüsselten Cluster zu erstellen.

Praktisches Problem: Anwendungsfallszenario

Acme Health Analytics speichert Patienten-CSVs in einem S3-Data-Lake und muss Analysten Zugriff auf de-identifizierte Felder gewähren, während die Möglichkeit zur Ausführung von Aggregatabfragen erhalten bleibt; der Datenverkehr darf niemals das öffentliche Internet durchqueren.

  1. Registrieren Sie die S3-Data-Lake-Standorte in Lake Formation und erstellen Sie eine dedizierte Data-Lake-Admin-Rolle.
  2. Konfigurieren Sie die standardmäßige Bucket-Verschlüsselung mit SSE-KMS und erstellen Sie einen KMS-Schlüssel, dessen Schlüsselrichtlinie explizit den Service-Prinzipalen von Glue, Athena und Redshift sowie den IAM-Rollen der Analysten Zugriff gewährt.
  3. Verwenden Sie Lake Formation, um Analysten SELECT auf Tabellenebene zu gewähren, wenden Sie jedoch Deny-Regeln auf Spaltenebene für PII-Spalten an und erstellen Sie Filter auf Zeilenebene, falls eine mandantenfähige Segmentierung erforderlich ist.
  4. Führen Sie Macie-Klassifizierungsjobs aus, um verbleibende PII in den Buckets zu entdecken und durch Maskierung/Tokenisierung in Glue-ETL-Jobs zu beheben; verwenden Sie clientseitige oder Tokenisierungsmuster für umkehrbare Tokens und Hashes für irreversible Maskierung.
  5. Erstellen Sie einen S3-Gateway-VPC-Endpunkt und Interface-Endpunkte für Glue und Secrets Manager; wenden Sie Endpunktrichtlinien an, um den Zugriff auf VPC-Verkehr zu beschränken, und passen Sie die S3-Bucket-Richtlinien an, um nur den Endpunkt-Prinzipal zuzulassen.

Begründung der AWS-Best-Practice: Kombinieren Sie KMS-gestützte Verschlüsselung, feingranulare Katalogsteuerungen von Lake Formation und private VPC-Endpunkte, um eine Defense-in-Depth-Strategie durchzusetzen – Verschlüsselung schützt Daten im Ruhezustand (at-rest), Lake Formation steuert, welche Spalten/Zeilen sichtbar sind, und VPC-Endpunkte vermeiden den Kontakt mit dem öffentlichen Netzwerk, während KMS-Richtlinien sicherstellen, dass die Dienste die Daten tatsächlich entschlüsseln können.


Datenabfrage und -analyse · Alle Domänen · Überwachung und Fehlerbehebung von Datenpipelines

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Amazon durchsuchen →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei