Een bedrijf wil één S3-bucket voor data scientists om werkdocumenten op te slaan. Gebruikers authenticeren via AWS IAM Identity Center en de data scientists bevinden zich in een specifieke Identity Center-groep. Het bedrijf wil dat elke scientist alleen toegang heeft tot zijn eigen documenten en vereist maandelijkse rapporten die laten zien welke documenten elke gebruiker heeft geopend. Welke combinatie van stappen voldoet aan deze vereisten? (Kies twee.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een aangepaste IAM Identity Center permission set die toegang verleent tot een S3-bucketprefix die overeenkomt met de gebruikersnaamtag van elke gebruiker. Gebruik een IAM-beleid dat de toegang beperkt tot paden met de voorwaarde ${aws:PrincipalTag/userName}/*., Schakel AWS CloudTrail in om S3-data-events te loggen en lever de CloudTrail-logs aan een S3-bucket. Gebruik Amazon Athena om de in S3 opgeslagen CloudTrail-logs te bevragen en de maandelijkse toegangsrapporten te genereren..
Waarom dit het antwoord is
De eerste correcte optie voldoet aan de vereiste dat elke wetenschapper alleen toegang heeft tot zijn eigen documenten. Door een aangepaste IAM Identity Center permission set te maken die toegang verleent tot een S3-bucketprefix die overeenkomt met de gebruikersnaamtag, en een IAM-beleid te gebruiken met de voorwaarde ${aws:PrincipalTag/userName}/, wordt afgedwongen dat gebruikers alleen toegang hebben tot hun specifieke paden. De tweede correcte optie voldoet aan de vereiste voor maandelijkse toegangsrapporten. AWS CloudTrail logt S3-data-events (zoalsGetObject, PutObject), wat essentieel is voor het bijhouden van documenttoegang. Door deze logs naar een S3-bucket te leveren en Amazon Athena te gebruiken, kunnen complexe query's worden uitgevoerd om de benodigde rapporten te genereren. De optie om een IAM Identity Center-rol te maken met S3 lees- en schrijftoegang en een S3-bucketbeleid is onjuist omdat dit geen per-gebruiker isolatie van documenten afdwingt; alle gebruikers in die groep zouden toegang hebben tot elkaars documenten. Het configureren van CloudTrail voor management-events is onvoldoende, omdat management-events geen S3-data-events (objecttoegang) loggen. S3 access logging naar EMRFS en S3 Select is niet de meest gangbare of flexibele oplossing voor gedetailleerde rapportage en is niet specifiek ontworpen voor het bevragen van CloudTrail-logs.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig