Amazon DEA-C01: Sécurité, gouvernance et conformité des données — Guide d'étude

Fait partie du Amazon Data Engineer Associate DEA-C01 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Amazon, ou passez des tests chronométrés sur ExamRoll.io.

Ce domaine couvre les contrôles, les services et les modèles opérationnels qui maintiennent les données protégées, auditables et conformes, tout en permettant l’analytique. Les ingénieurs de données doivent concevoir le chiffrement, le contrôle d’accès, la découverte et le masquage afin que les flux de travail analytiques s’exécutent sans exposer de PII (informations d’identification personnelle) ou interrompre les intégrations de services. La section ci-dessous se concentre sur des services et configurations AWS concrets — le chiffrement S3/Redshift, KMS, les politiques IAM et de ressources, l’accès granulaire de Lake Formation, la découverte avec Macie et les contrôles réseau tels que les points de terminaison VPC — ainsi que sur les critères de décision que vous utiliserez lors de la conception de pipelines.

Chiffrement au repos et en transit pour les services de données

Chiffrez les données en transit à l’aide de TLS pour tous les points de terminaison de service AWS et les SDK clients ; appliquez cette mesure avec les points de terminaison de service, les ALB, API Gateway et en exigeant HTTPS dans les politiques de compartiment S3. Pour le chiffrement au repos dans S3, choisissez parmi SSE-S3, SSE-KMS, SSE-C ou le chiffrement côté client avec les compromis et les modèles de CLI/console suivants :

Critères de décision :

Chiffrement Redshift : activez le chiffrement lors de la création du cluster en spécifiant –encrypted et –kms-key-id ou via la console. Le chiffrement ne peut pas être activé sur place sur un cluster non chiffré ; pour chiffrer un snapshot de cluster existant et le restaurer sur un cluster chiffré, utilisez aws redshift create-cluster ou le flux de travail RestoreFromClusterSnapshot avec –kms-key-id. La politique de clé KMS doit autoriser explicitement Redshift à utiliser la clé (kms:Encrypt, kms:Decrypt, kms:GenerateDataKey).

Pour tous les services s’appuyant sur KMS, assurez-vous d’utiliser TLS en transit et limitez l’exposition du texte en clair dans les journaux et les snapshots.

Politiques IAM et politiques basées sur les ressources pour l’accès aux données

Les politiques d’identité IAM et les politiques basées sur les ressources (politiques de compartiment S3, politiques de clé KMS, politiques de point de terminaison VPC) déterminent ensemble l’accès. Une approche spécifique :

Modèles de CLI/console :

Critères de décision :

Autorisations granulaires de Lake Formation

Lake Formation centralise le contrôle d’accès au lac de données par-dessus le Glue Data Catalog et fournit une sécurité au niveau des colonnes et des lignes pour les tâches Athena et Glue. Modèles clés :

Détails opérationnels :

Critères de décision :

Masquage de données, tokenisation et gestion des PII

Détectez les PII (informations d’identification personnelle) à l’aide d’Amazon Macie pour analyser les buckets S3 et exécuter des tâches de classification avec des identifiants de données gérés. Macie fournit une découverte et des alertes automatisées pour les PII, et les résultats peuvent être acheminés vers Security Hub ou CloudWatch Events pour des workflows en aval. Configurez les tâches Macie via la console ou aws macie2 create-classification-job, sélectionnez la portée du bucket S3 et choisissez les identifiants gérés.

Pour le masquage et la tokenisation :

Réseau et trafic privé :

Pièges courants et critères de décision

Problème pratique : Scénario d’utilisation

Acme Health Analytics stocke des fichiers CSV de patients dans un data lake S3 et doit fournir aux analystes un accès à des champs dépersonnalisés tout en conservant la capacité d’exécuter des requêtes agrégées ; le trafic ne doit jamais transiter par l’internet public.

  1. Enregistrez les emplacements du data lake S3 dans Lake Formation et créez un rôle d’administrateur de data lake dédié.
  2. Configurez le chiffrement par défaut du bucket avec SSE-KMS et créez une clé KMS dont la politique de clé accorde explicitement l’accès aux principaux de service de Glue, Athena et Redshift ainsi qu’aux rôles IAM des analystes.
  3. Utilisez Lake Formation pour accorder un SELECT au niveau de la table aux analystes, mais appliquez des refus (denies) au niveau des colonnes pour les colonnes contenant des PII et créez des filtres au niveau des lignes si une segmentation multi-tenant est requise.
  4. Exécutez des tâches de classification Macie pour découvrir toute PII restante dans les buckets et y remédier par masquage/tokenisation dans les tâches ETL de Glue ; utilisez des modèles de chiffrement côté client ou de tokenisation pour les jetons réversibles et le hachage pour le masquage irréversible.
  5. Créez un point de terminaison de passerelle VPC S3 et des points de terminaison d’interface pour Glue et Secrets Manager ; appliquez des politiques de point de terminaison pour restreindre l’accès au trafic VPC et ajustez les politiques de bucket S3 pour n’autoriser que le principal du point de terminaison.

Justification de la bonne pratique AWS : combinez le chiffrement adossé à KMS, les contrôles de catalogue affinés de Lake Formation et les points de terminaison VPC privés pour appliquer une défense en profondeur — le chiffrement protège les données au repos, Lake Formation contrôle quelles colonnes/lignes sont visibles, et les points de terminaison VPC évitent l’exposition au réseau public, tandis que les politiques KMS garantissent que les services peuvent réellement déchiffrer les données.


Requêtage et analyse des données · Tous les domaines · Surveillance et dépannage des pipelines de données

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Amazon →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet