Een applicatie slaat PII op in een S3-bucket die is versleuteld met door de klant beheerde KMS-sleutels. Alle resources worden geïmplementeerd via CloudFormation. Een dev-omgeving in een ander AWS-account moet worden gemaakt op basis van de template, en productie S3-data moet wekelijks worden gekopieerd naar de dev S3-bucket, maar PII moet worden geanonimiseerd voordat het de productie verlaat. Elke omgeving moet afzonderlijke KMS-sleutels gebruiken. Welke combinatie van stappen moet de engineer nemen? (Kies er twee.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Schakel Amazon Macie in op de productie S3-bucket. Bouw een Step Functions state machine om een discovery job uit te voeren en PII te redigeren voordat bestanden naar de development bucket worden gekopieerd. Geef de state machine decrypt-permissie op de productie KMS-sleutel en encrypt-permissie op de development KMS-sleutel., Maak de development-omgeving vanuit de CloudFormation-template in het development-account en plan een EventBridge-regel om de Step Functions state machine wekelijks te starten..
Waarom dit het antwoord is
De eerste correcte optie is om Amazon Macie in te schakelen op de productie S3-bucket en een Step Functions state machine te bouwen om PII te ontdekken en te redigeren voordat bestanden naar de development bucket worden gekopieerd. De state machine heeft decrypt-permissie nodig op de productie KMS-sleutel en encrypt-permissie op de development KMS-sleutel om de data te verwerken en te versleutelen met de juiste sleutels voor elke omgeving. Dit voldoet aan de eis om PII te anonimiseren en aparte KMS-sleutels te gebruiken. De tweede correcte optie is om de development-omgeving te maken vanuit de CloudFormation-template in het development-account en een EventBridge-regel te plannen om de Step Functions state machine wekelijks te starten. Dit zorgt voor een geautomatiseerde implementatie en de wekelijkse kopieerbewerking zoals gevraagd. De andere opties zijn minder geschikt: S3-replicatie kopieert data direct zonder anonimisering vooraf. S3 Batch Operations met een Lambda in het development-account om PII te redigeren na het kopiëren, voldoet niet aan de eis om PII te anonimiseren voordat het de productie verlaat. Een cron op een EC2-instantie is minder serverloos en schaalbaar dan EventBridge.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig