Amazon DEA-C01: Bezpieczeństwo, ład i zgodność danych — Przewodnik do nauki

Część Amazon Data Engineer Associate DEA-C01 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Amazon, albo rozwiąż testy na czas na ExamRoll.io.

Ta domena obejmuje mechanizmy kontroli, usługi i wzorce operacyjne, które zapewniają ochronę, audytowalność i zgodność danych, jednocześnie umożliwiając analitykę. Inżynierowie danych muszą projektować szyfrowanie, kontrolę dostępu, wykrywanie i maskowanie danych w taki sposób, aby przepływy analityczne działały bez ujawniania danych osobowych (PII) i naruszania integracji między usługami. Poniższa sekcja koncentruje się na konkretnych usługach i konfiguracjach AWS — szyfrowaniu w S3/Redshift, KMS, IAM i politykach zasobów, szczegółowej kontroli dostępu w Lake Formation, wykrywaniu danych przez Macie oraz kontroli sieciowej, takiej jak VPC endpoints — a także na kryteriach decyzyjnych, które wykorzystasz podczas projektowania potoków danych.

Szyfrowanie danych w spoczynku (at rest) i w tranzycie (in transit) dla usług danych

Szyfruj dane w tranzycie za pomocą TLS dla wszystkich punktów końcowych usług AWS i klienckich SDK; wymuszaj to za pomocą punktów końcowych usług, ALBs, API Gateway oraz poprzez wymaganie HTTPS w politykach bucketów S3. Dla szyfrowania danych w spoczynku w S3 wybierz jedną z opcji: SSE-S3, SSE-KMS, SSE-C lub szyfrowanie po stronie klienta (client-side encryption), uwzględniając następujące kompromisy oraz wzorce użycia w CLI/konsoli:

undefined

.

undefined

. Wymaga przyznania usługom i podmiotom (principals) zarówno uprawnień IAM, jak i dostępu w polityce klucza KMS (zobacz uwagę o polityce klucza KMS poniżej).

Kryteria decyzyjne:

Szyfrowanie w Redshift: włącz szyfrowanie podczas tworzenia klastra, podając

undefined

i

undefined

lub przez konsolę. Szyfrowania nie można włączyć na istniejącym, niezaszyfrowanym klastrze; aby zaszyfrować istniejący snapshot klastra i przywrócić go do nowego, zaszyfrowanego klastra, użyj

undefined

lub procesu RestoreFromClusterSnapshot z opcją

undefined

. Polityka klucza KMS musi jawnie zezwalać usłudze Redshift na używanie klucza (

undefined

,

undefined

,

undefined

).

Dla wszystkich usług korzystających z KMS zapewnij szyfrowanie TLS w tranzycie i ogranicz ekspozycję tekstu jawnego w logach i snapshotach.

Polityki IAM i polityki oparte na zasobach (resource-based policies) do kontroli dostępu do danych

Polityki tożsamości IAM oraz polityki oparte na zasobach (polityki bucketów S3, polityki kluczy KMS, polityki VPC endpoint) wspólnie określają dostęp. Konkretne podejście:

Wzorce użycia w CLI/konsoli:

undefined

undefined

Kryteria decyzyjne:

Szczegółowe uprawnienia w Lake Formation

Lake Formation centralizuje kontrolę dostępu do data lake w oparciu o Glue Data Catalog i zapewnia bezpieczeństwo na poziomie kolumn i wierszy dla zapytań w Athena i zadań w Glue. Kluczowe wzorce:

undefined

; uprawnienia na poziomie kolumn używają parametru z listą kolumn i wpływają na zapytania w Athena i Glue, które korzystają z Data Catalog.

Szczegóły operacyjne:

Kryteria decyzyjne:

Maskowanie danych, tokenizacja i obsługa danych PII

Wykrywaj dane PII za pomocą Amazon Macie, skanując buckety S3 i uruchamiając zadania klasyfikacji z zarządzanymi identyfikatorami danych. Macie zapewnia zautomatyzowane wykrywanie i alertowanie o PII, a wyniki mogą być kierowane do Security Hub lub CloudWatch Events w celu obsługi przez dalsze procesy. Konfiguruj zadania Macie przez konsolę lub poleceniem

undefined

, wybierz zakres bucketów S3 i wskaż zarządzane identyfikatory.

Dla maskowania i tokenizacji:

Sieć i ruch prywatny:

Częste pułapki i kryteria decyzyjne

undefined

, aby utworzyć zaszyfrowany klaster.

Problem praktyczny: Scenariusz użycia

Firma Acme Health Analytics przechowuje pliki CSV z danymi pacjentów w data lake na S3 i musi zapewnić analitykom dostęp do zanonimizowanych pól, zachowując jednocześnie możliwość wykonywania zapytań agregujących; ruch sieciowy nie może nigdy przechodzić przez publiczny internet.

  1. Zarejestruj lokalizacje data lake na S3 w Lake Formation i utwórz dedykowaną rolę administratora data lake.
  2. Skonfiguruj domyślne szyfrowanie bucketa za pomocą SSE-KMS i utwórz klucz KMS, którego polityka klucza jawnie przyznaje dostęp podmiotom (service principals) usług Glue, Athena i Redshift oraz rolom IAM analityków.
  3. Użyj Lake Formation, aby nadać analitykom uprawnienia SELECT na poziomie tabeli, ale zastosuj odmowy na poziomie kolumn dla kolumn z PII i utwórz filtry na poziomie wierszy, jeśli wymagana jest segmentacja wielodostępowa (multi-tenant).
  4. Uruchom zadania klasyfikacji Macie, aby odkryć wszelkie pozostałe dane PII w bucketach i naprawić je poprzez maskowanie/tokenizację w zadaniach Glue ETL; użyj wzorców szyfrowania po stronie klienta lub tokenizacji dla tokenów odwracalnych oraz haszowania dla maskowania nieodwracalnego.
  5. Utwórz S3 gateway VPC endpoint oraz interface endpoints dla Glue i Secrets Manager; zastosuj polityki endpointów, aby ograniczyć dostęp do ruchu z VPC i dostosuj polityki bucketów S3, aby zezwalać tylko na dostęp od podmiotu (principal) endpointu.

Uzasadnienie zgodne z najlepszymi praktykami AWS: połącz szyfrowanie wspierane przez KMS, szczegółową kontrolę dostępu w katalogu Lake Formation oraz prywatne VPC endpoints, aby wdrożyć obronę w głąb (defense-in-depth) — szyfrowanie chroni dane w spoczynku (at rest), Lake Formation kontroluje, które kolumny/wiersze są widoczne, a VPC endpoints unikają ekspozycji w sieci publicznej, podczas gdy polityki KMS zapewniają, że usługi mogą faktycznie odszyfrować dane.


Zapytania i analityka danych · Wszystkie domeny · Monitorowanie potoków danych i rozwiązywanie problemów

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Amazon →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt