한 연구 센터에서 온프레미스 객체 스토리지 1PB를 단일 Amazon S3 버킷으로 마이그레이션했습니다. 100명의 과학자들은 각자 개인 폴더를 가지고 있으며, 모든 과학자는 하나의 IAM 사용자 그룹의 구성원입니다. 규정 준수 책임자는 과학자들이 서로의 데이터에 액세스하는 것을 방지하고, 어떤 과학자가 어떤 객체에 액세스했는지 보고해야 합니다. 보고 팀은 AWS 경험이 거의 없으며 즉시 사용 가능하고 운영 오버헤드가 낮은 솔루션을 선호합니다. 솔루션스 아키텍트가 권장해야 하는 두 가지 작업은 무엇입니까? (두 가지 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 읽기 및 쓰기 액세스를 허용하는 자격 증명 정책을 생성하고 S3 객체 키 접두사가 ${aws:username}이어야 한다는 조건을 포함합니다. 해당 정책을 과학자 IAM 사용자 그룹에 연결합니다., AWS CloudTrail 트레일을 활성화하여 버킷의 모든 S3 객체 수준 이벤트를 캡처하고, 트레일 파일을 다른 S3 버킷으로 전송한 다음, Amazon Athena를 사용하여 CloudTrail 로그를 쿼리하여 보고서를 생성합니다..
이것이 정답인 이유
첫 번째 정답은 IAM 정책 조건을 사용하여 각 과학자가 자신의 개인 폴더(사용자 이름 접두사)에만 액세스하도록 제한하여 '서로의 데이터에 액세스하는 것을 방지'하는 요구 사항을 충족합니다. 이 접근 방식은 각 과학자에게 고유한 권한을 부여하면서 단일 IAM 그룹을 유지하여 관리 오버헤드를 줄입니다. 두 번째 정답은 CloudTrail을 사용하여 S3 객체 수준 이벤트를 기록하고 Athena로 쿼리하여 '어떤 과학자가 어떤 객체에 액세스했는지 보고'하는 요구 사항을 충족합니다. CloudTrail은 S3 객체 액세스에 대한 자세한 정보를 제공하며, Athena는 보고 팀의 AWS 경험이 적더라도 쉽게 쿼리할 수 있는 관리형 서비스입니다. 오답인 S3 서버 액세스 로깅은 객체 수준 작업에 대한 세부 정보가 부족하여 특정 과학자가 액세스한 객체를 정확히 식별하기 어렵습니다. S3 버킷 정책은 사용자별 액세스 제어를 세분화하기 어렵습니다. CloudWatch Logs에 CloudTrail 이벤트를 기록하는 것은 가능하지만, Athena CloudWatch Logs 커넥터는 CloudTrail 로그를 S3에 저장하고 Athena로 직접 쿼리하는 것보다 복잡하고 비용 효율적이지 않을 수 있습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음