한 회사에서 데이터 과학자들이 작업 문서를 저장할 단일 S3 버킷을 원합니다. 사용자는 AWS IAM Identity Center를 통해 인증하며, 데이터 과학자들은 특정 Identity Center 그룹에 속해 있습니다. 회사는 각 과학자가 자신의 문서에만 액세스하고, 각 사용자가 액세스한 문서를 보여주는 월별 보고서를 필요로 합니다. 다음 중 이러한 요구 사항을 충족하는 단계 조합은 무엇입니까? (두 가지 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 각 사용자의 사용자 이름 태그와 일치하는 S3 버킷 접두사에 대한 액세스 권한을 부여하는 사용자 지정 IAM Identity Center 권한 세트를 생성합니다. ${aws:PrincipalTag/userName}/* 조건으로 경로에 대한 액세스를 제한하는 IAM 정책을 사용합니다., AWS CloudTrail이 S3 데이터 이벤트를 로깅하도록 설정하고 CloudTrail 로그를 S3 버킷으로 전송합니다. S3에 저장된 CloudTrail 로그를 쿼리하고 월별 액세스 보고서를 생성하기 위해 Amazon Athena를 사용합니다..
이것이 정답인 이유
첫 번째 정답은 각 사용자가 자신의 문서에만 액세스하도록 보장합니다. IAM Identity Center 권한 세트와 aws:PrincipalTag/userName 조건을 사용하여 S3 버킷 접두사에 대한 액세스를 제한하면, 각 데이터 과학자는 자신의 사용자 이름과 일치하는 특정 경로(username/)에만 읽기/쓰기 권한을 갖게 됩니다. 이는 최소 권한 원칙을 따르며, 다른 사용자의 문서에 대한 무단 액세스를 방지합니다. 두 번째 정답은 월별 보고서 요구 사항을 충족합니다. S3 데이터 이벤트를 로깅하도록 CloudTrail을 구성하면, S3 객체에 대한 모든 읽기 및 쓰기 작업이 기록됩니다. 이 로그를 S3 버킷에 저장한 다음 Amazon Athena를 사용하여 쿼리하면, 각 사용자가 액세스한 문서에 대한 상세한 월별 보고서를 쉽게 생성할 수 있습니다. 오답인 "데이터 과학자 그룹을 위한 S3 읽기 및 쓰기 액세스 권한이 있는 IAM Identity Center 역할을 생성하고, 해당 Identity Center 역할에 대한 액세스를 허용하는 S3 버킷 정책을 추가합니다"는 그룹 전체에 대한 액세스를 허용하므로 각 사용자가 자신의 문서에만 액세스해야 한다는 요구 사항을 충족하지 못합니다. "AWS CloudTrail이 S3 관리 이벤트를 CloudWatch에 로깅하도록 구성하고, 해당 로그를 쿼리하고 보고서를 생성하기 위해 Amazon Athena의 CloudWatch 커넥터를 사용합니다"는 S3 관리 이벤트만 로깅하므로 객체 수준의 액세스(데이터 이벤트)를 추적하지 못합니다. "EMR File System (EMRFS)에 S3 액세스 로깅을 활성화하고, 로그를 쿼리하고 보고서를 생성하기 위해 Amazon S3 Select를 사용합니다"는 EMRFS에만 해당하며, 모든 S3 액세스 로깅에 대한 일반적인 해결책이 아니며, S3 Select는 복잡한 쿼리에 적합하지 않을 수 있습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음