Una empresa desea que los científicos de datos utilicen un único bucket de S3 para almacenar documentos de trabajo. Los usuarios se autentican a través de AWS IAM Identity Center, y los científicos de datos se encuentran en un grupo específico de Identity Center. La empresa necesita que cada científico acceda solo a sus propios documentos y requiere informes mensuales que muestren a qué documentos accedió cada usuario. ¿Qué combinación de pasos satisface estos requisitos? (Elija dos)
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree un conjunto de permisos personalizado de IAM Identity Center que otorgue acceso a un prefijo de bucket de S3 que coincida con la etiqueta de nombre de usuario de cada usuario. Utilice una política de IAM que restrinja el acceso a rutas con la condición ${aws:PrincipalTag/userName}/*., Habilite AWS CloudTrail para registrar eventos de datos de S3 y entregue los registros de CloudTrail a un bucket de S3. Utilice Amazon Athena para consultar los registros de CloudTrail almacenados en S3 y generar los informes de acceso mensuales..
Por qué esta es la respuesta
La primera opción correcta aborda el control de acceso. Al usar un conjunto de permisos personalizado de IAM Identity Center con una política de IAM que utiliza la condición ${aws:PrincipalTag/userName}/, cada científico de datos solo puede acceder a los objetos S3 dentro de su prefijo de bucket personal (por ejemplo, s3://your-bucket/userName/). Esto garantiza que cada usuario solo vea sus propios documentos. La segunda opción correcta aborda los informes. Habilitar AWS CloudTrail para registrar eventos de datos de S3 (lecturas/escrituras de objetos) y entregarlos a un bucket de S3 permite el análisis. Amazon Athena puede consultar estos registros de CloudTrail directamente en S3 para generar informes mensuales detallados sobre los accesos de cada usuario. Las opciones incorrectas son: Crear un rol de IAM Identity Center sin una política de bucket granular no restringe el acceso a prefijos específicos por usuario. Configurar CloudTrail para eventos de administración en CloudWatch no captura los eventos de datos de S3 necesarios para el acceso a objetos, y el conector de Athena para CloudWatch Logs no es la forma más eficiente de consultar grandes volúmenes de registros de acceso a S3. EMR File System (EMRFS) no es el servicio apropiado para el registro de acceso general a S3 para todos los usuarios, y S3 Select no está diseñado para consultar registros de acceso a S3 de esta manera.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta