ある企業は、IoTデータをAmazon S3データレイクに保存しています。データサイエンティストは、別のAWSアカウントのVPCのパブリックサブネットにあるEC2インスタンスで分析を実行しています。これらのEC2インスタンスには、S3アクセスを許可するIAMロールがすでに割り当てられています。会社のポリシーでは、承認されたネットワークのみがIoTデータにアクセスできることになっています。ソリューションアーキテクトは、これらの要件を満たすために、どのステップの組み合わせを実装すべきですか?(2つ選択してください。)
解答を選択
オプションをタップして解答を確認してください。
正解: データサイエンティストのAWSアカウントに、データレイクを参照するS3アクセスポイントを作成します。, s3:DataAccessPointArn条件キーの値が有効なアクセスポイントARNである場合にのみs3:GetObjectを許可するS3バケットポリシーを追加します。.
これが解答である理由
データサイエンティストのAWSアカウントにS3アクセスポイントを作成することで、データレイクへのアクセスを一元的に管理し、特定のネットワークからのアクセスを容易に設定できます。S3バケットポリシーにs3:DataAccessPointArn条件キーを追加することで、指定されたアクセスポイント経由でのみs3:GetObject操作を許可し、承認されたネットワークからのアクセスを強制できます。これにより、会社のポリシーである「承認されたネットワークのみがIoTデータにアクセスできること」を満たします。 EC2インスタンスロールを更新するだけでは、アクセスポイントの使用を強制できず、直接バケットへのアクセスを許可してしまう可能性があります。ゲートウェイVPCエンドポイントはS3へのプライベート接続を提供しますが、アクセスポイントの使用を強制するものではありません。VPCルートテーブルの変更は、ゲートウェイVPCエンドポイントを使用する場合に必要ですが、アクセスポイントによるアクセス制御とは直接関係ありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要