Une entreprise souhaite utiliser un seul compartiment S3 pour que les scientifiques des données puissent y stocker leurs documents de travail. Les utilisateurs s'authentifient via AWS IAM Identity Center, et les scientifiques des données font partie d'un groupe Identity Center spécifique. L'entreprise a besoin que chaque scientifique n'accède qu'à ses propres documents et exige des rapports mensuels indiquant les documents auxquels chaque utilisateur a accédé. Quelle combinaison d'étapes satisfait ces exigences ? (Choisissez-en deux.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez un ensemble d'autorisations IAM Identity Center personnalisé qui accorde l'accès à un préfixe de compartiment S3 correspondant à la balise de nom d'utilisateur de chaque utilisateur. Utilisez une politique IAM qui restreint l'accès aux chemins avec la condition ${aws:PrincipalTag/userName}/*., Activez AWS CloudTrail pour enregistrer les événements de données S3 et livrez les journaux CloudTrail à un compartiment S3. Utilisez Amazon Athena pour interroger les journaux CloudTrail stockés dans S3 et générer les rapports d'accès mensuels..
Pourquoi c'est la réponse
La première réponse correcte permet un contrôle d'accès granulaire. En utilisant un ensemble d'autorisations IAM Identity Center personnalisé et une politique IAM avec la condition ${aws:PrincipalTag/userName}/, chaque scientifique des données ne peut accéder qu'aux objets S3 dont le préfixe correspond à son nom d'utilisateur, garantissant ainsi l'accès à ses propres documents. La deuxième réponse correcte répond à l'exigence de rapport. L'activation d'AWS CloudTrail pour enregistrer les événements de données S3 capture toutes les actions d'accès aux objets. La livraison de ces journaux à un compartiment S3 et l'utilisation d'Amazon Athena pour les interroger permettent de générer des rapports mensuels sur l'accès aux documents par chaque utilisateur. Les options incorrectes ne répondent pas entièrement aux exigences. Créer un rôle IAM pour le groupe entier ne fournit pas un accès individualisé. Configurer CloudTrail pour les événements de gestion S3 ne capture pas les accès aux objets (événements de données). La journalisation des accès S3 vers EMRFS n'est pas une solution standard pour les rapports d'accès S3 et S3 Select ne serait pas la méthode la plus efficace pour interroger de grands volumes de journaux CloudTrail.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise