Компания хочет использовать один бакет S3 для хранения рабочих документов специалистов по данным. Пользователи проходят аутентификацию через AWS IAM Identity Center, и специалисты по данным входят в определенную группу Identity Center. Компании необходимо, чтобы каждый специалист имел доступ только к своим документам, и требуются ежемесячные отчеты, показывающие, к каким документам обращался каждый пользователь. Какая комбинация шагов удовлетворяет этим требованиям? (Выберите два.)
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте настраиваемый набор разрешений IAM Identity Center, который предоставляет доступ к префиксу бакета S3, соответствующему тегу имени пользователя каждого пользователя. Используйте политику IAM, которая ограничивает доступ к путям с условием ${aws:PrincipalTag/userName}/*., Включите AWS CloudTrail для регистрации событий данных S3 и доставки журналов CloudTrail в бакет S3. Используйте Amazon Athena для запроса журналов CloudTrail, хранящихся в S3, и генерации ежемесячных отчетов о доступе..
Почему это правильный ответ
Первый правильный вариант позволяет каждому специалисту по данным получать доступ только к своим документам. Создание настраиваемого набора разрешений в IAM Identity Center с использованием тегов принципала (например, aws:PrincipalTag/userName) в политике IAM позволяет динамически ограничивать доступ к префиксам S3, соответствующим имени пользователя. Это обеспечивает необходимую детализацию доступа. Второй правильный вариант решает задачу ежемесячной отчетности. Включение логирования событий данных S3 в AWS CloudTrail записывает все действия с объектами S3. Доставка этих журналов в бакет S3 и последующий запрос с помощью Amazon Athena позволяет эффективно анализировать данные доступа и генерировать отчеты. Неправильные варианты: Создание роли IAM Identity Center для всей группы специалистов по данным не обеспечит индивидуального ограничения доступа, так как все члены группы будут иметь одинаковые разрешения. Настройка CloudTrail для регистрации событий управления S3 в CloudWatch и использование коннектора Athena не подходит, потому что для отслеживания доступа к документам требуются события данных S3, а не только события управления. Включение логирования доступа S3 в EMRFS не является стандартным способом для отслеживания доступа к S3, и Amazon S3 Select не предназначен для запроса сложных журналов CloudTrail.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется