Jezioro danych przechowywane w zasobniku S3 musi być dostępne dla setek aplikacji w wielu kontach AWS. Polityka wymaga, aby zasobnik S3 nie był dostępny przez publiczny internet, a każda aplikacja musi mieć dostęp z najniższymi uprawnieniami. Architekt rozwiązań planuje użyć punktów dostępu S3 ograniczonych do określonych VPC dla każdej aplikacji. Jaką kombinację działań powinien podjąć architekt, aby to zaimplementować? (Wybierz dwie opcje.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz punkt dostępu S3 dla każdej aplikacji na koncie AWS, które jest właścicielem zasobnika S3. Skonfiguruj każdy punkt dostępu tak, aby zezwalał na dostęp tylko z VPC tej aplikacji. Zaktualizuj politykę zasobnika, aby wymagała, by żądania używały punktu dostępu., Utwórz bramowy punkt końcowy dla Amazon S3 w VPC każdej aplikacji. Skonfiguruj politykę punktu końcowego, aby zezwalała na dostęp do punktu dostępu S3. Określ tabele routingu, które będą używać punktu końcowego..
Dlaczego to jest odpowiedź
Pierwsza prawidłowa odpowiedź jest poprawna, ponieważ tworzenie punktów dostępu S3 dla każdej aplikacji w koncie właściciela zasobnika, z ograniczeniem dostępu do konkretnego VPC aplikacji i wymuszeniem użycia punktu dostępu w polityce zasobnika, jest zgodne z zasadą najniższych uprawnień i izolacji. Punkty dostępu S3 są idealne do zarządzania dostępem do współdzielonego zasobnika z wielu aplikacji i kont. Druga prawidłowa odpowiedź jest poprawna, ponieważ bramowe punkty końcowe S3 (Gateway Endpoints) są wymagane do routingu ruchu z VPC do S3 bez przechodzenia przez publiczny internet. Skonfigurowanie polityki punktu końcowego tak, aby zezwalała na dostęp tylko do odpowiedniego punktu dostępu S3, dodatkowo wzmacnia kontrolę dostępu i bezpieczeństwo. Opcja z interfejsowym punktem końcowym jest nieprawidłowa, ponieważ bramowe punkty końcowe są przeznaczone do łączenia z S3. Opcja tworzenia punktów dostępu na każdym koncie aplikacji jest nieprawidłowa, ponieważ punkty dostępu są tworzone w koncie właściciela zasobnika. Opcja tworzenia bramowego punktu końcowego w VPC jeziora danych jest nieprawidłowa, ponieważ dostęp jest wymagany z VPC każdej aplikacji.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana