Bir şirket, veri bilimcilerin çalışma belgelerini depolaması için tek bir S3 bucket'ı istiyor. Kullanıcılar AWS IAM Identity Center aracılığıyla kimlik doğrulaması yapıyor ve veri bilimciler belirli bir Identity Center grubunda yer alıyor. Şirket, her bilim insanının yalnızca kendi belgelerine erişmesini ve her kullanıcının hangi belgelere eriştiğini gösteren aylık raporlar istiyor. Bu gereksinimleri karşılayan adımların kombinasyonu hangisidir? (İki tane seçin.)
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Her kullanıcının kullanıcı adı etiketine uyan bir S3 bucket önekine erişim izni veren özel bir IAM Identity Center izin seti oluşturun. ${aws:PrincipalTag/userName}/* koşuluyla yollara erişimi kısıtlayan bir IAM politikası kullanın., S3 veri olaylarını loglamak için AWS CloudTrail'i etkinleştirin ve CloudTrail loglarını bir S3 bucket'ına teslim edin. S3'te depolanan CloudTrail loglarını sorgulamak ve aylık erişim raporlarını oluşturmak için Amazon Athena'yı kullanın..
Neden bu cevap
İlk doğru seçenek, her veri bilimcisinin yalnızca kendi belgelerine erişimini sağlamak için en uygun yöntemdir. AWS IAM Identity Center izin setleri, AWS kaynaklarına erişimi yönetmek için kullanılır. ${aws:PrincipalTag/userName}/ koşulu, kullanıcının userName etiketine göre S3 nesne öneklerine erişimi kısıtlayarak her kullanıcının kendi klasörüne erişmesini sağlar. Bu, tek bir S3 bucket'ı içinde kullanıcıya özel erişim kontrolü sağlar. İkinci doğru seçenek, erişim raporlama gereksinimini karşılar. AWS CloudTrail, S3 veri olaylarını (nesne düzeyindeki API çağrıları) kaydederek kimin hangi belgelere eriştiğini gösteren denetim izleri sağlar. Bu logların bir S3 bucket'ına teslim edilmesi ve ardından Amazon Athena ile sorgulanması, aylık erişim raporları oluşturmak için güçlü ve maliyet etkin bir çözümdür. Yanlış seçenekler: Veri bilimciler grubu için S3 okuma ve yazma erişimi olan bir IAM Identity Center rolü oluşturmak, tüm grubun tüm belgelere erişmesine neden olur ve bireysel erişim kısıtlaması gereksinimini karşılamaz. S3 yönetim olaylarını CloudWatch'a loglamak, nesne düzeyindeki veri olaylarını içermez, bu nedenle kimin hangi belgelere eriştiğini göstermez. EMR File System (EMRFS) için S3 erişim loglamayı etkinleştirmek, S3'e genel erişim loglarını değil, EMRFS ile ilgili logları toplar ve bu senaryo için uygun değildir.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez