En una AWS Organization de múltiples cuentas, la cuenta de ventas almacena petabytes en un bucket de S3 cifrado con una clave KMS. La cuenta de marketing utiliza Amazon QuickSight y necesita acceso a los datos de S3 de ventas. Marketing ya ha creado el rol de servicio de QuickSight en su cuenta. Debe proporcionar acceso seguro entre cuentas con la menor sobrecarga operativa. ¿Cuál es la mejor solución?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree un rol de IAM en la cuenta de ventas que otorgue acceso al bucket de S3. Desde la cuenta de marketing, asuma ese rol de IAM para acceder al bucket de S3 de ventas. Actualice el rol de QuickSight para confiar y usar el nuevo rol de IAM en la cuenta de ventas..
Por qué esta es la respuesta
La solución correcta implica crear un rol de IAM en la cuenta de ventas con permisos para el bucket de S3 y la clave KMS. Luego, el rol de QuickSight en la cuenta de marketing puede asumir este rol de IAM. Esto permite el acceso entre cuentas sin duplicar datos ni claves, minimizando la sobrecarga operativa. La replicación de S3 (opción 1) duplica datos y aumenta costos. Las SCPs (opción 2) no otorgan permisos de acceso directamente, solo establecen límites. Compartir KMS con AWS RAM no es el mecanismo principal para acceso entre cuentas a datos cifrados. Actualizar la política del bucket de S3 en la cuenta de marketing (opción 3) no es aplicable, ya que el bucket está en la cuenta de ventas. Crear una concesión de KMS es parte de la solución, pero no es el enfoque completo ni el más seguro sin un rol de IAM intermedio.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta