Un centro de investigación migró 1 PB de almacenamiento de objetos on-premises a un único bucket de Amazon S3. Cien científicos tienen cada uno una carpeta personal; todos los científicos son miembros de un grupo de usuarios de IAM. El oficial de cumplimiento quiere evitar que los científicos accedan a los datos de los demás y debe informar qué científico accedió a qué objetos. El equipo de informes tiene poca experiencia con AWS y prefiere una solución lista para usar y con baja sobrecarga operativa. ¿Qué dos acciones debe recomendar un arquitecto de soluciones? (Elija dos).
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree una política de identidad que otorgue acceso de lectura y escritura e incluya una condición de que el prefijo de la clave de objeto de S3 debe ser ${aws:username}. Adjunte esa política al grupo de usuarios de IAM de los científicos., Habilite un trail de AWS CloudTrail para capturar todos los eventos a nivel de objeto de S3 para el bucket, entregue los archivos del trail a otro bucket de S3 y use Amazon Athena para consultar los registros de CloudTrail para generar informes..
Por qué esta es la respuesta
La primera acción correcta es crear una política de identidad con una condición aws:username y adjuntarla al grupo de IAM de los científicos. Esto asegura que cada científico solo pueda acceder a los objetos dentro de su carpeta personal (cuyo prefijo coincide con su nombre de usuario), cumpliendo el requisito de aislamiento de datos. La segunda acción correcta es habilitar un trail de AWS CloudTrail para eventos a nivel de objeto de S3 y entregar los logs a otro bucket de S3. Luego, usar Amazon Athena para consultar estos logs permite generar informes sobre quién accedió a qué objetos, satisfaciendo el requisito de cumplimiento con una solución de baja sobrecarga. Habilitar el registro de acceso al servidor de S3 es una opción para auditoría, pero CloudTrail ofrece un registro más detallado y centrado en la API, que es preferible para el cumplimiento y la auditoría de acceso a objetos específicos. Crear una política de bucket de S3 que otorgue acceso general al grupo de IAM no restringe el acceso a carpetas personales. Configurar CloudTrail para escribir en CloudWatch Logs y luego usar el conector de Athena es posible, pero entregar directamente a S3 y usar Athena es una solución más común y eficiente para grandes volúmenes de logs de CloudTrail, especialmente para informes ad-hoc y análisis de datos históricos.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta