Un'azienda gestisce un sistema di elaborazione batch che utilizza Amazon S3, Amazon EC2 e AWS Key Management Service (AWS KMS) su due account AWS. L'Account A ospita un bucket S3 per gli oggetti di input e output, crittografato con una chiave KMS nell'Account A. L'Account B ospita una VPC con istanze EC2 che accedono al bucket S3 tramite una policy del bucket. La VPC ha i nomi host DNS e la risoluzione DNS abilitati. L'azienda deve riprogettare il sistema senza modifiche al codice in modo che nessuna chiamata API AWS dalle istanze EC2 attraversi internet. Quale combinazione di passaggi soddisfa questi requisiti? (Scegliere due.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Nella VPC dell'Account B, crea un VPC endpoint gateway per Amazon S3. Configura la policy dell'endpoint per consentire s3:GetObject, s3:ListBucket, s3:PutObject e s3:PutObjectAcl sul bucket S3 di destinazione., Nella VPC dell'Account B, crea un VPC endpoint di interfaccia per AWS KMS. Configura la policy dell'endpoint per consentire kms:Encrypt, kms:Decrypt e kms:GenerateDataKey sulla chiave KMS. Assicurati che il DNS privato sia abilitato per l'endpoint..
Perché questa è la risposta
Per garantire che nessuna chiamata API AWS attraversi internet, è necessario utilizzare gli AWS VPC Endpoint. La prima opzione corretta è creare un VPC endpoint gateway per Amazon S3. Gli endpoint gateway forniscono l'accesso a S3 e DynamoDB dalla VPC senza passare per internet, e sono l'unico tipo di endpoint S3 che supporta l'accesso cross-account ai bucket S3. La policy dell'endpoint deve includere le azioni S3 necessarie. La seconda opzione corretta è creare un VPC endpoint di interfaccia per AWS KMS. Poiché S3 utilizza KMS per la crittografia, le istanze EC2 avranno bisogno di accedere a KMS per decrittografare gli oggetti. Gli endpoint di interfaccia sono necessari per servizi come KMS e consentono l'accesso privato tramite AWS PrivateLink. Abilitare il DNS privato è cruciale per reindirizzare automaticamente le richieste DNS per KMS all'endpoint, evitando modifiche al codice. Le opzioni che propongono un VPC endpoint di interfaccia per S3 sono sbagliate perché gli endpoint di interfaccia S3 non supportano l'accesso cross-account ai bucket S3. L'opzione che disabilita il DNS privato per l'endpoint KMS è errata perché richiederebbe modifiche al codice per indirizzare correttamente le chiamate KMS. L'ultima opzione è incompleta e non affronta la necessità di accesso KMS.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta