Amazon DEA-C01: 數據安全、治理與合規 — 學習指南

屬於 Amazon Data Engineer Associate DEA-C01 — 學習指南. 使用經過驗證的解答練習: Amazon 考試中心, 或參加限時模擬考試: ExamRoll.io.

此領域涵蓋了在啟用分析的同時,保護資料、使其可稽核且合規的控制措施、服務與操作模式。資料工程師必須設計加密、存取控制、探索與遮罩,以確保分析工作流程在執行時不會洩漏個人可識別資訊 (PII) 或破壞服務整合。以下章節將著重於具體的 AWS 服務與組態——S3/Redshift 加密、KMS、IAM 與資源政策、Lake Formation 細粒度存取、Macie 探索,以及 VPC 端點等網路控制——並加上您在設計管線時會用到的決策標準。

資料服務的靜態與傳輸中加密

使用 TLS 為所有 AWS 服務端點和用戶端 SDK 加密傳輸中的資料;透過服務端點、ALB、API Gateway 以及在 S3 儲存貯體政策中要求 HTTPS 來強制執行。對於 S3 中的靜態加密,可在 SSE-S3、SSE-KMS、SSE-C 或用戶端加密之間選擇,其權衡取捨與 CLI/主控台模式如下:

undefined

在儲存貯體上啟用預設加密。

決策標準:

Redshift 加密:在建立叢集時,透過指定 –encrypted 和 –kms-key-id 或透過主控台來啟用加密。無法對未加密的叢集進行就地加密;若要加密現有叢集快照並還原到一個加密的叢集,請使用

undefined

或帶有 –kms-key-id 的 RestoreFromClusterSnapshot 工作流程。KMS 金鑰政策必須明確允許 Redshift 使用該金鑰 (kms:Encrypt, kms:Decrypt, kms:GenerateDataKey)。

對於所有由 KMS 支援的服務,請確保傳輸中使用 TLS,並限制明文在日誌和快照中的曝險。

用於資料存取的 IAM 政策與資源型政策

IAM 身分政策和資源型政策 (S3 儲存貯體政策、KMS 金鑰政策、VPC 端點政策) 共同決定存取權限。一種具體方法:

CLI/主控台模式:

undefined

undefined

決策標準:

Lake Formation 細粒度權限

Lake Formation 在 Glue Data Catalog 之上集中管理資料湖的存取控制,並為 Athena 和 Glue 任務提供欄層級與列層級的安全性。關鍵模式:

undefined

授予資料表層級和欄層級的權限;欄層級的授權使用一個欄列表參數,並會影響使用 Data Catalog 的 Athena 和 Glue 查詢。

操作細節:

決策標準:

資料遮罩、權杖化與 PII 處理

使用 Amazon Macie 掃描 S3 儲存貯體並透過託管的資料識別符執行分類任務,以偵測 PII。Macie 提供 PII 的自動化探索與警示,其發現結果可路由至 Security Hub 或 CloudWatch Events 以進行下游工作流程。透過主控台或

undefined

設定 Macie 任務,選取 S3 儲存貯體範圍,並選擇託管的識別符。

遮罩與權杖化:

網路與私有流量:

常見陷阱與決策標準

undefined

來建立一個加密叢集。

undefined

的權限;僅有 IAM 角色的權限是不夠的。

實務問題:使用案例情境

Acme Health Analytics 將病患的 CSV 檔案儲存在 S3 資料湖中,必須提供分析師對去識別化欄位的存取權限,同時保留執行彙總查詢的能力;所有流量絕不能經過公用網際網路。

  1. 在 Lake Formation 中註冊 S3 資料湖的位置,並建立一個專用的資料湖管理員角色。
  2. 設定儲存貯體的預設加密為 SSE-KMS,並建立一個 KMS 金鑰,其金鑰政策需明確授予 Glue、Athena 和 Redshift 服務主體以及分析師 IAM 角色的存取權限。
  3. 使用 Lake Formation 授予分析師資料表層級的 SELECT 權限,但對 PII 欄位應用資料行層級的拒絕,並在需要多租戶區隔時建立資料列層級的篩選器。
  4. 執行 Macie 分類任務以發現儲存貯體中任何剩餘的 PII,並透過 Glue ETL 任務進行遮罩/權杖化來修復;對於可逆的權杖使用客戶端或權杖化模式,對於不可逆的遮罩則使用雜湊。
  5. 建立一個 S3 閘道 VPC 端點以及適用於 Glue 和 Secrets Manager 的介面端點;應用端點政策以限制存取僅來自 VPC 流量,並調整 S3 儲存貯體政策以僅允許該端點主體。

AWS 最佳實踐的理由:結合由 KMS 支援的加密、Lake Formation 的精細目錄控制,以及私有 VPC 端點來實施深度防禦——加密保護靜態資料,Lake Formation 控制哪些資料行/資料列可見,而 VPC 端點則避免了公用網路的曝險,同時 KMS 政策確保服務確實能夠解密資料。


數據查詢與分析 · 所有領域 · 數據管道監控與疑難排解

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Amazon →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品