Bir araştırma merkezi, 1 PB'lık şirket içi nesne depolamasını tek bir Amazon S3 paketine geçirdi. 100 bilim insanının her birinin kişisel bir klasörü vardır; tüm bilim insanları tek bir IAM kullanıcı grubunun üyesidir. Uyum görevlisi, bilim insanlarının birbirlerinin verilerine erişmesini engellemek ve hangi bilim insanının hangi nesnelere eriştiğini raporlamak istiyor. Raporlama ekibinin AWS deneyimi az ve kullanıma hazır, düşük operasyonel yüke sahip bir çözüm tercih ediyor. Bir çözümler mimarı hangi iki eylemi önermelidir? (İki tane seçin.)
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Okuma ve yazma erişimi veren bir kimlik politikası oluşturun ve S3 nesne anahtar ön ekinin ${aws:username} olmasını şart koşan bir koşul ekleyin. Bu politikayı bilim insanlarının IAM kullanıcı grubuna ekleyin., Tüm S3 nesne düzeyindeki olayları yakalamak için bir AWS CloudTrail izini etkinleştirin, iz dosyalarını başka bir S3 paketine teslim edin ve rapor oluşturmak için CloudTrail günlüklerini sorgulamak için Amazon Athena'yı kullanın..
Neden bu cevap
İlk doğru seçenek, her bilim insanının yalnızca kendi klasörüne erişmesini sağlamak için en az ayrıcalık ilkesini uygular. IAM kimlik politikası, aws:username koşul anahtarını kullanarak her kullanıcının yalnızca kendi adıyla eşleşen S3 nesne anahtar öneklerine erişmesini zorunlu kılar. Bu, bilim insanlarının birbirlerinin verilerine erişmesini engeller. İkinci doğru seçenek, S3 nesne düzeyindeki tüm olayları yakalamak için bir CloudTrail izi kullanır. Bu iz, erişim raporlaması için gerekli olan hangi bilim insanının hangi nesnelere eriştiği bilgisini sağlar. CloudTrail günlüklerini başka bir S3 paketine teslim etmek ve Amazon Athena ile sorgulamak, düşük operasyonel yüke sahip, kullanıma hazır bir raporlama çözümüdür. Yanlış seçeneklerden, S3 sunucu erişim günlüğü yalnızca isteğin yapıldığını kaydeder, ancak belirli bir kullanıcıyla ilişkilendirmez, bu da uyumluluk raporlaması için yetersizdir. S3 paket politikası, tüm bilim insanlarına okuma/yazma erişimi vererek veri izolasyonunu sağlamaz. CloudWatch Logs'a CloudTrail günlüklerini göndermek ve Athena CloudWatch Logs bağlayıcısını kullanmak mümkün olsa da, doğrudan S3'e teslim etmek ve Athena ile sorgulamak genellikle daha basittir ve daha az operasyonel yük gerektirir, özellikle büyük veri hacimleri için.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez