Un centre de recherche a migré 1 Po de stockage d'objets sur site vers un seul compartiment Amazon S3. Cent scientifiques ont chacun un dossier personnel ; tous les scientifiques sont membres d'un seul groupe d'utilisateurs IAM. Le responsable de la conformité veut empêcher les scientifiques d'accéder aux données des autres et doit signaler quel scientifique a accédé à quels objets. L'équipe de reporting a peu d'expérience avec AWS et préfère une solution prête à l'emploi et à faible charge opérationnelle. Quelles sont les deux actions qu'un architecte de solutions devrait recommander ? (Choisissez-en deux.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez une politique d'identité accordant un accès en lecture et en écriture et incluez une condition selon laquelle le préfixe de clé d'objet S3 doit être ${aws:username}. Attachez cette politique au groupe d'utilisateurs IAM des scientifiques., Activez un journal AWS CloudTrail pour capturer tous les événements de niveau objet S3 pour le compartiment, livrez les fichiers journaux à un autre compartiment S3 et utilisez Amazon Athena pour interroger les journaux CloudTrail afin de générer des rapports..
Pourquoi c'est la réponse
La première action correcte est de créer une politique d'identité IAM qui utilise la variable de politique ${aws:username} pour restreindre l'accès de chaque scientifique à son propre dossier (préfixe de clé S3). Cela garantit que chaque utilisateur ne peut accéder qu'aux objets dont le préfixe de clé correspond à son nom d'utilisateur, répondant ainsi à l'exigence de séparation des données. La deuxième action correcte est d'activer les journaux AWS CloudTrail pour capturer les événements de niveau objet S3 et de les livrer à un autre compartiment S3. L'utilisation d'Amazon Athena pour interroger ces journaux est une solution prête à l'emploi et à faible charge opérationnelle pour générer des rapports sur l'accès aux objets, répondant à l'exigence de conformité. La journalisation des accès au serveur S3 est moins détaillée que CloudTrail pour les événements de niveau objet et ne fournit pas les mêmes informations d'audit. Créer une politique de compartiment S3 accordant un accès large à tous les utilisateurs du groupe ne répond pas à l'exigence de restriction d'accès aux dossiers personnels. L'utilisation du connecteur Amazon Athena CloudWatch Logs pour interroger les journaux CloudWatch est une option valide, mais la livraison directe des journaux CloudTrail à S3 et l'interrogation avec Athena est une approche plus courante et souvent plus simple pour de grands volumes de données d'audit.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise