Firma chce używać jednego zasobnika S3, aby analitycy danych mogli przechowywać dokumenty robocze. Użytkownicy uwierzytelniają się za pośrednictwem AWS IAM Identity Center, a analitycy danych należą do określonej grupy Identity Center. Firma wymaga, aby każdy analityk miał dostęp tylko do własnych dokumentów, a także potrzebuje miesięcznych raportów pokazujących, do których dokumentów każdy użytkownik uzyskał dostęp. Która kombinacja kroków spełnia te wymagania? (Wybierz dwie odpowiedzi.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz niestandardowy zestaw uprawnień IAM Identity Center, który przyznaje dostęp do prefiksu zasobnika S3 pasującego do tagu nazwy użytkownika każdego użytkownika. Użyj polityki IAM, która ogranicza dostęp do ścieżek z warunkiem ${aws:PrincipalTag/userName}/*., Włącz AWS CloudTrail, aby rejestrować zdarzenia danych S3 i dostarczać logi CloudTrail do zasobnika S3. Użyj Amazon Athena do wykonywania zapytań na logach CloudTrail przechowywanych w S3 i generowania miesięcznych raportów dostępu..
Dlaczego to jest odpowiedź
Pierwsza prawidłowa odpowiedź rozwiązuje problem ograniczenia dostępu. Użycie niestandardowego zestawu uprawnień IAM Identity Center z warunkiem ${aws:PrincipalTag/userName}/ w polityce IAM pozwala na dynamiczne ograniczenie dostępu do prefiksu S3 odpowiadającego nazwie użytkownika, zapewniając, że każdy analityk ma dostęp tylko do własnych dokumentów. Druga prawidłowa odpowiedź dotyczy raportowania. Włączenie AWS CloudTrail do rejestrowania zdarzeń danych S3 (operacje na obiektach) i dostarczanie logów do zasobnika S3, a następnie użycie Amazon Athena do wykonywania zapytań na tych logach, jest standardowym i efektywnym sposobem generowania raportów dostępu. Opcja z rolą IAM Identity Center dla grupy analityków nie zapewnia ograniczenia dostępu do indywidualnych dokumentów. Opcja konfiguracji CloudTrail dla zdarzeń zarządzania S3 w CloudWatch i użycia konektora Athena nie jest odpowiednia, ponieważ zdarzenia zarządzania nie śledzą dostępu do obiektów, a konektor Athena dla CloudWatch Logs nie jest standardowym rozwiązaniem do tego celu. Opcja włączenia logowania dostępu S3 do EMRFS i użycia S3 Select jest nieprawidłowa, ponieważ EMRFS jest specyficzne dla EMR, a S3 Select nie jest przeznaczone do analizy logów dostępu na dużą skalę.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana