Une entreprise stocke des données IoT dans un lac de données Amazon S3. Des scientifiques des données exécutent des analyses sur des instances EC2 dans des sous-réseaux publics d'un VPC dans un compte AWS différent ; ces instances EC2 ont déjà un rôle IAM permettant l'accès à S3. La politique de l'entreprise exige que seuls les réseaux autorisés puissent accéder aux données IoT. Quelle combinaison d'étapes un architecte de solutions doit-il mettre en œuvre pour répondre à ces exigences ? (Choisissez-en deux.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer un point d'accès S3 dans le compte AWS des scientifiques des données qui référence le lac de données., Ajouter une politique de compartiment S3 qui autorise s3:GetObject uniquement lorsque la valeur de la clé de condition s3:DataAccessPointArn est un ARN de point d'accès valide..
Pourquoi c'est la réponse
Pour répondre aux exigences de sécurité et d'accès, il faut d'abord créer un point d'accès S3 dans le compte des scientifiques des données. Ce point d'accès agit comme un nom d'hôte réseau spécifique avec des autorisations distinctes, simplifiant la gestion des accès à grande échelle. Ensuite, une politique de compartiment S3 doit être ajoutée au lac de données. Cette politique doit autoriser s3:GetObject uniquement lorsque la requête provient de l'ARN du point d'accès S3 créé précédemment. Cela garantit que l'accès aux données IoT est strictement contrôlé via le point d'accès désigné, respectant ainsi la politique de l'entreprise qui n'autorise que les réseaux autorisés. Créer un VPC endpoint de type passerelle pour S3 est inutile car le point d'accès S3 gère déjà la connectivité privée. Modifier le rôle de l'instance EC2 pour restreindre l'accès via le point d'accès n'est pas la méthode la plus efficace pour appliquer une politique de réseau ; la politique de compartiment S3 est le bon endroit pour cela. Modifier la table de routage du VPC pour acheminer le trafic S3 vers un point d'accès S3 n'est pas nécessaire car les points d'accès S3 sont accessibles via des endpoints S3 existants ou des endpoints de passerelle/interface si nécessaire, mais le routage direct vers un point d'accès n'est pas une configuration standard.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise