Una empresa opera un sistema de procesamiento por lotes que utiliza Amazon S3, Amazon EC2 y AWS Key Management Service (AWS KMS) en dos cuentas de AWS. La Cuenta A aloja un bucket de S3 para objetos de entrada y salida, cifrado con una clave de KMS en la Cuenta A. La Cuenta B aloja una VPC con instancias EC2 que acceden al bucket de S3 a través de una política de bucket. La VPC tiene nombres de host DNS y resolución de DNS habilitados. La empresa debe rediseñar el sistema sin cambios de código para que ninguna llamada a la API de AWS desde las instancias EC2 atraviese Internet. ¿Qué combinación de pasos cumple estos requisitos? (Elija dos)
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: En la VPC de la Cuenta B, cree un VPC endpoint de gateway para Amazon S3. Configure la política del endpoint para permitir s3:GetObject, s3:ListBucket, s3:PutObject y s3:PutObjectAcl en el bucket de S3 de destino., En la VPC de la Cuenta B, cree un VPC endpoint de interfaz para AWS KMS. Configure la política del endpoint para permitir kms:Encrypt, kms:Decrypt y kms:GenerateDataKey en la clave de KMS. Asegúrese de que Private DNS esté habilitado para el endpoint..
Por qué esta es la respuesta
Para evitar que las llamadas a la API de AWS atraviesen Internet, se deben usar VPC Endpoints. Para S3, un VPC Endpoint de Gateway es la opción correcta, ya que permite que las instancias EC2 accedan a S3 sin salir de la red de AWS. La política del endpoint debe especificar las acciones permitidas (GetObject, ListBucket, PutObject, PutObjectAcl) para el bucket de destino. Para AWS KMS, un VPC Endpoint de Interfaz es necesario para acceder a las operaciones de KMS de forma privada. La política del endpoint debe permitir las acciones requeridas (Encrypt, Decrypt, GenerateDataKey) en la clave de KMS. Es crucial habilitar el DNS privado para el endpoint de interfaz de KMS para que las solicitudes de DNS se resuelvan a la IP privada del endpoint, manteniendo todo el tráfico dentro de la VPC. Un VPC Endpoint de interfaz para S3 es incorrecto porque S3 utiliza endpoints de gateway para el acceso privado. Deshabilitar el DNS privado para el endpoint de KMS es incorrecto porque forzaría el tráfico a través de DNS público, lo que podría implicar salir de la red de AWS. La opción de verificar la política del bucket de S3 es una buena práctica, pero no es la solución principal para el requisito de red.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta