Questão 72 — Certificação AWS Solutions Architect Associate SAA-C03
Uma empresa hospeda dados de clientes em um bucket do Amazon S3. A empresa deseja garantir que apenas aplicativos específicos executados em instâncias do Amazon EC2 em uma sub-rede privada tenham acesso ao bucket S3. Os aplicativos não devem exigir chaves de acesso AWS de longo prazo. A empresa precisa registrar todos os acessos aos objetos S3 para fins de auditoria. Qual solução atenderá a esses requisitos?
- A. Crie uma política de bucket do S3 que permita acesso apenas do intervalo de IP da sub-rede privada. Configure cada instância do EC2 para usar chaves de acesso armazenadas no AWS Systems Manager Parameter Store. Configure o registro de acesso ao servidor Amazon S3.
- B. Crie uma função do IAM que tenha acesso ao bucket do S3. Anexe a função do IAM às instâncias do EC2. Atualize a política do bucket para permitir acesso apenas à função. Use o AWS CloudTrail para registrar eventos de dados para o bucket.
- C. Crie um usuário IAM, uma chave de acesso e uma chave secreta. Armazene as chaves no AWS Secrets Manager. Configure as instâncias do EC2 para recuperar as chaves. Use eventos de gerenciamento do AWS CloudTrail para rastrear o acesso ao bucket.
- D. Crie um VPC endpoint de gateway para Amazon S3. Atualize a política de bucket do S3 para permitir acesso somente por meio do endpoint. Anexe uma função do IAM às instâncias do EC2 que tenham permissões S3 apropriadas. Use registros de fluxo de VPC para rastrear a atividade do VPC endpoint.
Resposta correta:
B
Explicação
Explicação: Entre as opções listadas, a opção B é a melhor opção geral porque evita chaves de acesso de longo prazo usando uma função IAM nas instâncias EC2 e usa eventos de dados do CloudTrail para auditar o acesso S3 em nível de objeto. Os eventos de dados do CloudTrail são a maneira nativa da AWS de registrar atividades em nível de objeto, como GetObject e PutObject. A opção D melhora a restrição de rede usando um endpoint de gateway S3, mas os logs de fluxo de VPC não fornecem logs de auditoria S3 em nível de objeto, portanto, não atendem totalmente ao requisito de auditoria. As opções A e C dependem de chaves de acesso de longo prazo, o que viola o requisito de segurança. Portanto, B é a resposta mais forte entre as opções fornecidas porque atende ao requisito de ausência de chaves de longo prazo e ao requisito de auditoria de acesso a objetos. ============
Quer todas as 879 questões por R$ 198,00?