Een private S3 bucket bevat gevoelige data. Je moet IP-adressen vastleggen van mislukte authenticatiepogingen om toegang te krijgen tot objecten, en die logs opslaan op een manier dat ze gedurende 90 dagen niet gewijzigd of verwijderd kunnen worden. Welk ontwerp voldoet aan deze vereisten?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Schakel S3 server access logging in om logs naar een tweede S3 bucket te sturen. Schakel S3 Object Lock in op die doelbucket en configureer een standaard retentie van 90 dagen..
Waarom dit het antwoord is
De correcte optie is om S3 server access logging in te schakelen en de logs naar een aparte S3 bucket te sturen. S3 server access logging registreert alle verzoeken die aan een S3 bucket worden gedaan, inclusief mislukte authenticatiepogingen, en legt het bron-IP-adres vast. Door S3 Object Lock in te schakelen op de doelbucket met een retentie van 90 dagen, wordt gegarandeerd dat de logs gedurende die periode niet kunnen worden gewijzigd of verwijderd, wat voldoet aan de onveranderbaarheidsvereiste. De andere opties zijn minder geschikt: CloudTrail registreert API-activiteit en niet direct alle objecttoegangsverzoeken, inclusief mislukte authenticatiepogingen op objectniveau. CloudWatch Logs retentie biedt geen onveranderbaarheid tegen verwijdering of wijziging zoals S3 Object Lock dat doet.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig