В AWS Organization с несколькими аккаунтами аккаунт отдела продаж (sales account) хранит петабайты данных в бакете S3, зашифрованном ключом KMS. Аккаунт отдела маркетинга (marketing account) использует Amazon QuickSight и нуждается в доступе к данным S3 отдела продаж. Отдел маркетинга уже создал роль QuickSight в своем аккаунте. Вы должны обеспечить безопасный кросс-аккаунтный доступ с наименьшими операционными издержками. Какое решение является наилучшим?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте роль IAM в аккаунте продаж, которая предоставляет доступ к бакету S3. Из аккаунта маркетинга примите эту роль IAM для доступа к бакету S3 отдела продаж. Обновите роль QuickSight, чтобы она доверяла и использовала новую роль IAM в аккаунте продаж..
Почему это правильный ответ
Правильный ответ обеспечивает безопасный кросс-аккаунтный доступ с наименьшими операционными издержками. Создание роли IAM в аккаунте продаж с доступом к S3 и KMS, а затем разрешение аккаунту маркетинга принимать эту роль, является стандартным и безопасным методом. QuickSight в аккаунте маркетинга будет использовать эту роль для доступа к данным. Вариант с репликацией S3 увеличивает затраты на хранение и усложняет управление данными, так как создается дубликат петабайтов данных. SCP не предоставляет доступ к ресурсам напрямую, а лишь устанавливает максимальные разрешения. AWS RAM не используется для совместного использования ключей KMS для расшифровки данных S3. Обновление политики бакета S3 и создание KMS grant напрямую для роли QuickSight из другого аккаунта менее управляемо и может быть сложнее в реализации, чем использование кросс-аккаунтной роли IAM.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется