Une entreprise exploite un système de traitement par lots qui utilise Amazon S3, Amazon EC2 et AWS Key Management Service (AWS KMS) sur deux comptes AWS. Le compte A héberge un compartiment S3 pour les objets d'entrée et de sortie, chiffrés avec une clé KMS dans le compte A. Le compte B héberge un VPC avec des instances EC2 qui accèdent au compartiment S3 via une politique de compartiment. Le VPC a les noms d'hôte DNS et la résolution DNS activés. L'entreprise doit reconcevoir le système sans modifications de code afin qu'aucun appel d'API AWS depuis les instances EC2 ne traverse Internet. Quelle combinaison d'étapes répond à ces exigences ? (Choisissez deux.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Dans le VPC du compte B, créez un point de terminaison de passerelle VPC pour Amazon S3. Configurez la politique de point de terminaison pour autoriser s3:GetObject, s3:ListBucket, s3:PutObject et s3:PutObjectAcl sur le compartiment S3 cible., Dans le VPC du compte B, créez un point de terminaison d'interface VPC pour AWS KMS. Configurez la politique de point de terminaison pour autoriser kms:Encrypt, kms:Decrypt et kms:GenerateDataKey sur la clé KMS. Assurez-vous que le DNS privé est activé pour le point de terminaison..
Pourquoi c'est la réponse
Pour éviter que les appels d'API ne traversent Internet, des points de terminaison VPC sont nécessaires. Un point de terminaison de passerelle pour S3 est le moyen le plus rentable et le plus simple d'accéder à S3 en privé depuis un VPC. Il est crucial de configurer la politique de point de terminaison pour autoriser les actions nécessaires (s3:GetObject, s3:ListBucket, s3:PutObject, s3:PutObjectAcl) sur le compartiment cible. Pour AWS KMS, un point de terminaison d'interface VPC est requis car KMS est un service d'API. L'activation du DNS privé est essentielle pour que les instances EC2 puissent résoudre les noms de service KMS en adresses IP privées du point de terminaison, sans modification de code. La politique du point de terminaison doit autoriser les actions KMS pertinentes (kms:Encrypt, kms:Decrypt, kms:GenerateDataKey) sur la clé KMS utilisée. Un point de terminaison d'interface VPC pour S3 est incorrect car les points de terminaison de passerelle sont spécifiquement conçus et plus économiques pour S3. Désactiver le DNS privé pour le point de terminaison KMS est incorrect car cela nécessiterait des modifications de code pour acheminer les requêtes. La dernière option est incorrecte car elle ne mentionne pas le point de terminaison KMS et ne spécifie pas toutes les actions nécessaires pour S3.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise