某公司將 IoT 資料儲存在 Amazon S3 資料湖中。資料科學家在不同 AWS 帳戶的 VPC 公有子網路中的 EC2 執行個體上執行分析;這些 EC2 執行個體已經具備允許 S3 存取的 IAM 角色。公司政策要求只有經過授權的網路才能存取 IoT 資料。解決方案架構師應實作哪些步驟組合來滿足這些要求?(選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在資料科學家的 AWS 帳戶中建立一個參照資料湖的 S3 存取點。, 新增一個 S3 儲存桶策略,該策略僅在 s3:DataAccessPointArn 條件鍵值為有效的存取點 ARN 時才允許 s3:GetObject。.
為什麼這是答案
建立 S3 存取點 (Access Point) 允許為共享資料集建立精細的存取控制,並簡化跨帳戶存取。透過在資料科學家的 AWS 帳戶中建立存取點,可以集中管理對資料湖的存取。在 S3 儲存桶策略中加入 s3:DataAccessPointArn 條件鍵,確保只有透過指定的存取點發出的請求才能成功存取資料,從而滿足僅限授權網路存取的政策要求。 選項「在資料科學家的 VPC 中為 Amazon S3 建立一個閘道 VPC 端點」雖然可以提供私有連線,但本身無法強制執行基於存取點的精細存取控制。選項「透過新增一個策略來更新 EC2 執行個體角色,該策略僅在 s3:DataAccessPointArn 條件鍵值為有效的存取點 ARN 時才允許 s3:GetObject」是錯誤的,因為 IAM 角色策略無法直接使用 s3:DataAccessPointArn 條件鍵來限制對特定存取點的存取,此條件鍵主要用於儲存桶策略。選項「修改 VPC 路由表,將 S3 流量路由到 S3 存取點」是不必要的,因為 S3 存取點是 S3 服務的一部分,流量會自動路由。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡