Een data lake, opgeslagen in een S3-bucket, moet toegankelijk zijn voor honderden applicaties verspreid over meerdere AWS-accounts. Het beleid vereist dat de S3-bucket niet bereikbaar is via het openbare internet en elke applicatie moet least-privilege toegang hebben. Een solutions architect is van plan om S3 access points te gebruiken die beperkt zijn tot specifieke VPC's voor elke applicatie. Welke combinatie van acties moet de architect ondernemen om dit te implementeren? (Kies twee.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een S3 access point voor elke applicatie in het AWS-account dat eigenaar is van de S3-bucket. Configureer elk access point om alleen toegang toe te staan vanuit de VPC van die applicatie. Werk het bucketbeleid bij om te vereisen dat aanvragen een access point gebruiken., Maak een gateway endpoint voor Amazon S3 in de VPC van elke applicatie. Configureer het endpointbeleid om toegang tot het S3 access point toe te staan. Specificeer de routetabel(len) die het endpoint zullen gebruiken..
Waarom dit het antwoord is
De eerste correcte optie beschrijft het aanmaken van S3-access points per applicatie in het eigenaarsaccount van de S3-bucket, met VPC-specifieke toegangsbeperkingen en een bucketbeleid dat access points afdwingt. Dit voldoet aan de vereisten voor least-privilege toegang en het uitsluiten van publieke toegang. De tweede correcte optie beschrijft het aanmaken van een gateway endpoint voor Amazon S3 in de VPC van elke applicatie, geconfigureerd om toegang tot het S3 access point toe te staan en gekoppeld aan de juiste routetabellen. Dit zorgt ervoor dat verkeer naar S3 binnen het AWS-netwerk blijft en niet via het publieke internet gaat. De optie over een interface endpoint is onjuist omdat S3 gateway endpoints de aanbevolen methode zijn voor toegang tot S3 vanuit een VPC zonder kosten per GB voor dataverwerking. De optie die stelt dat access points in elk AWS-account moeten worden aangemaakt, is onjuist omdat S3 access points worden aangemaakt in hetzelfde account als de S3-bucket. De optie die een gateway endpoint in de data-lake VPC voorstelt, is onjuist omdat elke applicatie een eigen endpoint nodig heeft in zijn eigen VPC om de toegang te isoleren en te controleren.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig