Een onderzoekscentrum heeft 1 PB aan on-premises objectopslag gemigreerd naar één Amazon S3-bucket. Honderd wetenschappers hebben elk een persoonlijke map; alle wetenschappers zijn lid van één IAM-gebruikersgroep. De compliance officer wil voorkomen dat wetenschappers toegang krijgen tot elkaars gegevens en moet rapporteren welke wetenschapper toegang heeft gehad tot welke objecten. Het rapportageteam heeft weinig AWS-ervaring en geeft de voorkeur aan een kant-en-klare oplossing met lage operationele overhead. Welke twee acties moet een solutions architect aanbevelen? (Kies er twee.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een identity policy die lees- en schrijftoegang verleent en voeg een voorwaarde toe dat het S3 object key prefix ${aws:username} moet zijn. Koppel die policy aan de IAM-gebruikersgroep van de wetenschappers., Schakel een AWS CloudTrail trail in om alle S3 object-level events voor de bucket vast te leggen, lever de trail-bestanden aan een andere S3-bucket en gebruik Amazon Athena om de CloudTrail-logs te bevragen om rapporten te genereren..
Waarom dit het antwoord is
De eerste correcte actie is het maken van een identity policy met een voorwaarde voor het S3 object key prefix ${aws:username}. Dit zorgt ervoor dat elke wetenschapper alleen toegang heeft tot objecten in zijn of haar persoonlijke map, wat voldoet aan de vereiste om toegang tot elkaars gegevens te voorkomen. Het koppelen aan de bestaande IAM-gebruikersgroep minimaliseert de operationele overhead. De tweede correcte actie is het inschakelen van een AWS CloudTrail trail om S3 object-level events vast te leggen en deze naar een andere S3-bucket te leveren. CloudTrail registreert API-activiteiten, inclusief wie toegang heeft gehad tot welke objecten. Amazon Athena kan vervolgens worden gebruikt om deze logs te bevragen en rapporten te genereren, wat voldoet aan de rapportagevereiste met een kant-en-klare oplossing en lage operationele overhead. S3 server access logging biedt minder gedetailleerde informatie dan CloudTrail op objectniveau en is minder geschikt voor het rapporteren van specifieke gebruikersacties. Een S3 bucket policy die algemene toegang verleent, zou de beveiligingsvereiste schenden. Het gebruik van CloudWatch Logs voor CloudTrail-events en vervolgens Athena via een connector is complexer en heeft een hogere operationele overhead dan directe levering aan S3 en bevraging met Athena.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig