Un'applicazione archivia PII in un bucket S3 crittografato con chiavi KMS gestite dal cliente. Tutte le risorse sono distribuite tramite CloudFormation. Un ambiente di sviluppo in un account AWS diverso deve essere creato dal template e i dati S3 di produzione devono essere copiati settimanalmente nel bucket S3 di sviluppo, ma i PII devono essere anonimizzati prima di lasciare la produzione. Ogni ambiente deve utilizzare chiavi KMS distinte. Quale combinazione di passaggi dovrebbe intraprendere l'ingegnere? (Scegliere due.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Abilitare Amazon Macie sul bucket S3 di produzione. Costruire una state machine di Step Functions per eseguire un job di scoperta e redigere i PII prima di copiare i file nel bucket di sviluppo. Concedere alla state machine il permesso di decrittografia sulla chiave KMS di produzione e il permesso di crittografia sulla chiave KMS di sviluppo., Creare l'ambiente di sviluppo dal template CloudFormation nell'account di sviluppo e pianificare una regola EventBridge per avviare la state machine di Step Functions settimanalmente..
Perché questa è la risposta
L'opzione che prevede l'abilitazione di Amazon Macie sul bucket S3 di produzione e la costruzione di una state machine di Step Functions è corretta perché Macie è progettato per la scoperta di dati sensibili (PII) e Step Functions può orchestrare il processo di redazione e copia. La state machine necessita dei permessi di decrittografia per la chiave KMS di produzione e di crittografia per la chiave KMS di sviluppo per gestire i dati crittografati tra gli account. L'opzione che prevede la creazione dell'ambiente di sviluppo tramite CloudFormation e la pianificazione di una regola EventBridge è corretta perché CloudFormation è il metodo specificato per il provisioning delle risorse e EventBridge è il servizio appropriato per pianificare l'esecuzione settimanale della state machine. L'opzione che configura la replica S3 è errata perché la replica S3 non consente la redazione dei PII prima della copia e non gestisce la crittografia con chiavi KMS distinte in modo automatico per questo scenario. L'opzione che utilizza S3 Batch Operations e Lambda è meno efficiente e più complessa per la redazione dei PII rispetto a Macie e Step Functions, inoltre S3 Object Lambda è per l'accesso on-demand, non per la copia di massa. L'opzione che esegue un cron su un'istanza EC2 è meno serverless e gestita rispetto a EventBridge per la pianificazione.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta