Un'azienda desidera un singolo bucket S3 per consentire agli scienziati dei dati di archiviare i documenti di lavoro. Gli utenti si autenticano tramite AWS IAM Identity Center e gli scienziati dei dati fanno parte di uno specifico gruppo di Identity Center. L'azienda ha bisogno che ogni scienziato acceda solo ai propri documenti e richiede report mensili che mostrino quali documenti sono stati consultati da ciascun utente. Quale combinazione di passaggi soddisfa questi requisiti? (Scegliere due.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare un permission set IAM Identity Center personalizzato che conceda l'accesso a un prefisso del bucket S3 corrispondente al tag del nome utente di ciascun utente. Utilizzare una policy IAM che limiti l'accesso ai percorsi con la condizione ${aws:PrincipalTag/userName}/*., Abilitare AWS CloudTrail per registrare gli eventi di dati S3 e consegnare i log di CloudTrail a un bucket S3. Utilizzare Amazon Athena per interrogare i log di CloudTrail archiviati in S3 e generare i report di accesso mensili..
Perché questa è la risposta
La prima opzione corretta abilita l'accesso granulare. Creando un permission set personalizzato in IAM Identity Center e utilizzando una policy IAM con la condizione ${aws:PrincipalTag/userName}/, ogni scienziato dei dati può accedere solo ai documenti nel prefisso S3 che corrisponde al proprio nome utente. Questo garantisce che ogni utente veda solo i propri file, soddisfacendo il requisito di isolamento dei dati. La seconda opzione corretta risolve il requisito di reporting. Abilitare AWS CloudTrail per registrare gli eventi di dati S3 cattura tutte le attività di accesso ai documenti. Consegnando questi log a un bucket S3 e interrogandoli con Amazon Athena, è possibile generare report mensili dettagliati su quali documenti sono stati consultati da ciascun utente. Le opzioni errate non soddisfano i requisiti. Creare un ruolo IAM generico per il gruppo non fornisce l'isolamento dei dati per utente. Configurare CloudTrail per eventi di gestione o su CloudWatch non cattura gli eventi di dati S3 necessari per il reporting granulare sugli accessi ai documenti. La registrazione degli accessi S3 su EMRFS e l'uso di S3 Select non sono la soluzione standard o più efficiente per interrogare i log di accesso per il reporting richiesto.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta