AmazonAmazon Solution Architect Professional SAP-C02 Certification
·TW
·更新於 1 Aug 2026
某研究中心將 1 PB 的地端物件儲存遷移到單一 Amazon S3 儲存貯體中。100 位科學家每人都有一個個人資料夾;所有科學家都是一個 IAM 使用者群組的成員。合規主管希望防止科學家存取彼此的資料,並且必須報告哪位科學家存取了哪些物件。報告團隊的 AWS 經驗很少,偏好現成、營運負擔低的解決方案。解決方案架構師應推薦哪兩項行動?(請選擇兩項。)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個授予讀取和寫入存取權限的身分政策,並包含一個條件,即 S3 物件金鑰前綴必須是 ${aws:username}。將該政策附加到科學家的 IAM 使用者群組。, 啟用 AWS CloudTrail 追蹤以擷取儲存貯體的所有 S3 物件層級事件,將追蹤檔案傳送到另一個 S3 儲存貯體,並使用 Amazon Athena 查詢 CloudTrail 日誌以產生報告。.
為什麼這是答案
第一個正確選項是建立身分政策並附加到 IAM 使用者群組。此政策使用 aws:username 條件金鑰,確保每個科學家只能存取其個人資料夾(例如 s3://bucket-name/${aws:username}/),從而防止他們存取彼此的資料。這是一個安全且營運負擔低的解決方案。
第二個正確選項是啟用 AWS CloudTrail 追蹤以擷取 S3 物件層級事件,並使用 Amazon Athena 查詢日誌。CloudTrail 會記錄誰存取了哪些物件,而 Athena 則提供了一種簡單、現成的方式來查詢這些日誌以產生合規報告,滿足了報告團隊對低營運負擔的需求。
S3 儲存貯體政策不適用於限制個別使用者存取其專屬資料夾。S3 伺服器存取日誌雖然記錄存取,但 CloudTrail 提供更詳細的物件層級操作資訊,更適合合規報告。將 CloudTrail 事件寫入 CloudWatch Logs 並使用連接器查詢,雖然可行,但直接將追蹤檔案傳送到 S3 並使用 Athena 查詢是更常見且營運負擔較低的模式,特別是對於大量資料。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡