Een bedrijf beheert een batchverwerkingssysteem dat gebruikmaakt van Amazon S3, Amazon EC2 en AWS Key Management Service (AWS KMS) verspreid over twee AWS-accounts. Account A host een S3-bucket voor invoer- en uitvoerobjecten, versleuteld met een KMS key in Account A. Account B host een VPC met EC2-instances die toegang hebben tot de S3-bucket via een bucket policy. De VPC heeft DNS-hostnamen en DNS-resolutie ingeschakeld. Het bedrijf moet het systeem opnieuw ontwerpen zonder codewijzigingen, zodat geen AWS API-aanroepen van de EC2-instances via het internet verlopen. Welke combinatie van stappen voldoet aan deze vereisten? (Kies twee.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak in de Account B VPC een gateway VPC endpoint voor Amazon S3. Configureer het endpoint policy om s3:GetObject, s3:ListBucket, s3:PutObject en s3:PutObjectAcl toe te staan op de doel-S3-bucket., Maak in de Account B VPC een interface VPC endpoint voor AWS KMS. Configureer het endpoint policy om kms:Encrypt, kms:Decrypt en kms:GenerateDataKey toe te staan op de KMS key. Zorg ervoor dat Private DNS is ingeschakeld voor het endpoint..
Waarom dit het antwoord is
De vereiste is om alle AWS API-aanroepen van de EC2-instances via het internet te verwijderen zonder codewijzigingen. Een gateway VPC endpoint voor Amazon S3 (eerste correcte antwoord) is de juiste keuze voor S3, omdat dit type endpoint gratis is en directe toegang tot S3 vanuit de VPC mogelijk maakt zonder internetgateway of NAT-gateway. Het endpoint policy moet de benodigde S3-acties toestaan. Een interface VPC endpoint voor AWS KMS met Private DNS ingeschakeld (tweede correcte antwoord) is nodig voor KMS. KMS is een service die interface endpoints vereist. Private DNS zorgt ervoor dat de standaard KMS DNS-naam wordt omgezet naar het private IP-adres van het endpoint, waardoor codewijzigingen overbodig zijn. Het endpoint policy moet de benodigde KMS-acties toestaan. Een interface VPC endpoint voor S3 is onnodig duur en complex voor S3, waar een gateway endpoint volstaat. Het uitschakelen van Private DNS voor het KMS-endpoint zou codewijzigingen vereisen om de endpoint-URL te specificeren. Het controleren van het S3 bucket policy en het maken van een gateway endpoint zonder s3:PutObjectAcl in het endpoint policy is onvolledig en voldoet niet aan de vereisten.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig