Questão 62 — Certificação AWS Solutions Architect Associate SAA-C03
Uma equipe de segurança precisa impor a rotação das chaves de acesso de todos os usuários do IAM a cada 90 dias. Se uma chave de acesso for mais antiga, a chave deverá ser desativada e removida. Um arquiteto de soluções deve criar uma solução que verifique e corrija quaisquer chaves com mais de 90 dias. Qual solução atende a esses requisitos com o MENOR esforço operacional?
- A. Crie uma regra do AWS Config para verificar a idade da chave. Configure a regra do AWS Config para executar um trabalho do AWS Batch para remover a chave.
- B. Crie uma regra do Amazon EventBridge para verificar a idade da chave. Configure a regra para executar um trabalho do AWS Batch para remover a chave.
- C. Crie uma regra do AWS Config para verificar a idade da chave. Defina uma regra do Amazon EventBridge para agendar uma função do AWS Lambda para remover a chave.
- D. Crie uma regra do Amazon EventBridge para verificar a idade da chave. Defina uma regra do EventBridge para executar um trabalho do AWS Batch para remover a chave.
Resposta correta:
C
Explicação
Explicação: O requisito tem duas partes: (1) avaliar contínua ou regularmente a idade da chave de acesso IAM em relação a uma política de 90 dias e (2) corrigir chaves não conformes, desativando-as e excluindo-as. O menor esforço operacional geralmente vem do uso de avaliação de conformidade gerenciada e correção leve sem servidor. O AWS Config foi projetado para avaliar a conformidade da configuração de recursos ao longo do tempo. Usar uma regra do AWS Config para verificar a idade da chave de acesso se ajusta ao modelo de governança porque o Config mantém um histórico de conformidade, oferece suporte a relatórios centrais e pode avaliar chaves em uma conta (e geralmente em uma organização com padrões de agregação). Após a detecção, a correção deve ser automatizada com infraestrutura mínima, e o AWS Lambda é a ferramenta operacional mais leve para chamar diretamente APIs IAM (UpdateAccessKey para Inactive e depois DeleteAccessKey) de acordo com um cronograma. A opção C os combina adequadamente: o Config realiza avaliação de conformidade e uma regra agendada do EventBridge aciona uma função Lambda para corrigir chaves com mais de 90 dias. Isso evita executar e manter frotas de computação ou infraestrutura em lote. Ele também fornece uma separação clara de tarefas: Configuração para detecção e evidência, Lambda para ação corretiva. As opções A, B e D dependem do AWS Batch, que introduz sobrecarga operacional adicional (ambientes de computação, definições de trabalho, filas, escalabilidade e monitoramento) desnecessária para uma tarefa simples de manutenção do IAM. Além disso, o EventBridge por si só não é um serviço de avaliação de conformidade; ele pode agendar um trabalho, mas não rastreia inerentemente o estado de "idade da chave" ou a postura de conformidade da mesma forma que o Config faz. Portanto, C atende melhor ao requisito com o menor esforço operacional usando o Config para visibilidade contínua da conformidade e um Lambda programado para desativação e exclusão automatizada de chaves.
Quer todas as 879 questões por R$ 198,00?