Un compartiment S3 privé contient des données sensibles. Vous devez capturer les adresses IP des tentatives d'authentification échouées pour accéder aux objets, et stocker ces journaux de manière à ce qu'ils ne puissent pas être modifiés ou supprimés pendant 90 jours. Quelle conception répond à ces exigences ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Activer la journalisation des accès au serveur S3 pour livrer les journaux à un second compartiment S3. Activer S3 Object Lock sur ce compartiment cible et configurer une rétention par défaut de 90 jours..
Pourquoi c'est la réponse
La journalisation des accès au serveur S3 capture les adresses IP des tentatives d'accès, y compris les échecs d'authentification. L'envoi de ces journaux à un second compartiment S3, combiné à S3 Object Lock configuré avec une rétention par défaut de 90 jours, garantit l'immuabilité et la non-suppression des journaux pendant la période requise. Les autres options sont incorrectes car : CloudTrail enregistre les appels d'API, mais la journalisation des accès au serveur S3 est plus spécifique pour les tentatives d'accès aux objets. De plus, CloudWatch Logs ne garantit pas l'immuabilité des journaux de la même manière que S3 Object Lock. La validation de l'intégrité des fichiers journaux CloudTrail confirme que les journaux n'ont pas été modifiés, mais ne les empêche pas d'être supprimés. L'envoi des journaux d'accès au serveur S3 à CloudWatch Logs ne fournit pas le même niveau de protection contre la modification ou la suppression que S3 Object Lock.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise