Firma używa organizacji AWS Organizations do zarządzania kontami deweloperów. Wszystkie dane muszą być szyfrowane podczas przesyłania (in transit), ale kilka zasobników S3 na kontach deweloperów obecnie zezwala na niezaszyfrowane żądania (bez SSL). Inżynier DevOps musi wymusić TLS (SSL) dla danych przesyłanych dla każdego istniejącego zasobnika S3 na kontach w organizacji. Które podejście spełnia to wymaganie?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Włącz AWS Config dla organizacji i wdróż pakiet zgodności AWS Config, który zawiera zarządzaną regułę s3-bucket-ssl-requests-only. Użyj runbooka AWS Systems Manager Automation, który dodaje politykę zasobnika, aby odmówić dostępu, gdy klucz warunku aws:SecureTransport ma wartość false..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź wykorzystuje AWS Config do wykrywania niezgodnych zasobników S3 i AWS Systems Manager Automation do automatycznego korygowania. Reguła zarządzana s3-bucket-ssl-requests-only dokładnie identyfikuje zasobniki, które nie wymuszają TLS. Następnie runbook Systems Manager Automation dodaje politykę zasobnika, która odmawia dostępu, gdy aws:SecureTransport jest false, co skutecznie wymusza szyfrowanie podczas przesyłania. Pozostałe opcje są nieprawidłowe, ponieważ: Wdrażanie AWS Network Firewall i blokowanie portu 80 nie jest odpowiednim rozwiązaniem dla wymuszania TLS dla S3. S3 używa portu 443 dla HTTPS, a blokowanie portu 80 nie wymusza szyfrowania dla istniejących połączeń. Opcja z s3:x-amz-server-side-encryption-aws-kms-key-id odnosi się do szyfrowania danych w spoczynku (server-side encryption), a nie szyfrowania podczas przesyłania (in transit), co jest wymagane w pytaniu.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana