Questão 60 — Certificação AWS Solutions Architect Associate SAA-C03

Uma empresa executa um aplicativo localmente. O aplicativo precisa fazer upload periodicamente de arquivos grandes para um bucket do Amazon S3. Um arquiteto de soluções precisa de uma solução para fornecer ao aplicativo acesso autenticado de curta duração ao bucket S3. A solução não deve utilizar credenciais de longo prazo. A solução precisa ser segura e escalável. Qual solução atenderá a esses requisitos com a MENOR sobrecarga operacional?
  • A. Crie um usuário IAM que tenha uma chave de acesso e uma chave secreta. Armazene as chaves no servidor local em um ambiente Anexe uma política ao usuário IAM que restrinja o acesso apenas ao bucket S3.
  • B. Configure uma conexão AWS Site-to-Site VPN do ambiente local para o VPC da empresa. Execute uma instância do Amazon EC2 com um perfil de instância. Roteie todos os uploads de arquivos do aplicativo local por meio da instância EC2 para o bucket S3.
  • C. Configure uma política de bucket S3 para permitir acesso ao endereço IP público do servidor local. Configure a política para permitir operações PUT somente a partir do endereço IP do servidor.
  • D. Configure uma relação de confiança entre o servidor local e o AWS Security Token Service (AWS STS). Gere credenciais assumindo uma função do IAM para cada operação de upload.
Resposta correta: D

Explicação

Explicação: A prática recomendada para fornecer acesso seguro de curto prazo aos recursos da AWS, como o Amazon S3, sem usar credenciais de longo prazo, é usar o AWS Security Token Service (STS). De acordo com as práticas recomendadas de IAM da AWS e o pilar de segurança do AWS Well-Architected Framework, credenciais temporárias devem sempre ser usadas em vez de credenciais de longo prazo, quando possível. Da documentação do AWS IAM: "Use credenciais temporárias (funções IAM e AWS STS) em vez de chaves de acesso de longo prazo. As credenciais de segurança temporárias são de curto prazo, expiram automaticamente e são recuperadas usando o AWS STS." (Fonte: IAM Best Practices IAM User Guide) A opção D descreve o uso de uma relação de confiança e um mecanismo de assunção de função por meio do AWS STS. Isso permite que o aplicativo local solicite credenciais temporárias com escopo reduzido para fazer upload de arquivos para o S3 com segurança. Esta abordagem é: Segura Usa credenciais de curta duração com menos privilégios Escalável Não há necessidade de túneis EC2 ou VPN Baixa sobrecarga operacional Nenhuma infraestrutura para manter Recomendado pela AWS Alinhado com as melhores práticas de segurança Em contraste: A opção A usa credenciais de longo prazo, o que é um risco de segurança. A opção B requer infraestrutura adicional (EC2, VPN), aumentando a complexidade e o custo. A opção C depende do acesso baseado em IP, que é inseguro e não uma forma de autenticação baseada em identidade. Referência: Práticas recomendadas do AWS IAM "Usar credenciais temporárias" AWS Security Token Service "Credenciais de segurança temporárias" Pilar de segurança do AWS Well-Architected Framework
Quer todas as 879 questões por R$ 198,00?