Un centro di ricerca ha migrato 1 PB di storage di oggetti on-premises in un singolo bucket Amazon S3. 100 scienziati hanno ciascuno una cartella personale; tutti gli scienziati sono membri di un gruppo di utenti IAM. Il responsabile della conformità vuole impedire agli scienziati di accedere ai dati degli altri e deve segnalare quale scienziato ha avuto accesso a quali oggetti. Il team di reporting ha poca esperienza con AWS e preferisce una soluzione pronta all'uso e con un basso overhead operativo. Quali due azioni dovrebbe raccomandare un architetto di soluzioni? (Scegli due.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare una policy di identità che conceda l'accesso in lettura e scrittura e includa una condizione che il prefisso della chiave dell'oggetto S3 debba essere ${aws:username}. Allegare tale policy al gruppo di utenti IAM degli scienziati., Abilitare un trail AWS CloudTrail per acquisire tutti gli eventi a livello di oggetto S3 per il bucket, consegnare i file del trail a un altro bucket S3 e utilizzare Amazon Athena per interrogare i log di CloudTrail per generare report..
Perché questa è la risposta
La creazione di una policy di identità con una condizione StringLike sul prefisso della chiave S3 basata su ${aws:username} garantisce che ogni scienziato possa accedere solo alla propria cartella (${aws:username}/), soddisfacendo il requisito di accesso segregato. Questa è una soluzione scalabile e a basso overhead. Abilitare un trail AWS CloudTrail per gli eventi a livello di oggetto S3 e consegnare i log a un altro bucket S3, quindi utilizzare Amazon Athena per le query, permette di tracciare chi ha avuto accesso a quali oggetti. Questa è una soluzione pronta all'uso e a basso overhead operativo per il reporting, adatta a un team con poca esperienza AWS. L'abilitazione della registrazione degli accessi al server S3 è un'opzione valida per il reporting, ma CloudTrail offre un livello di dettaglio maggiore e traccia le chiamate API, non solo le richieste di accesso HTTP, rendendolo più robusto per la conformità. Una policy del bucket S3 che concede accesso a tutti gli utenti del gruppo non impedirebbe agli scienziati di accedere ai dati degli altri. L'uso di CloudWatch Logs con Athena per CloudTrail è possibile, ma la consegna diretta a S3 e l'interrogazione con Athena è spesso più semplice e a basso costo per grandi volumi di log e un team con poca esperienza AWS, evitando la complessità aggiuntiva del connettore CloudWatch Logs.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta