Pagamento seguro Acesso imediato PC, tablet e celular Foco em certificações de TI
Questões 21–30 de 100 (com resposta)
Clique em "Ver resposta" para revelar o gabarito e a explicação, e participe da discussão da comunidade em cada questão.
Quer praticar como na prova? Use o teste gratuito (100 questões após cadastro rápido).
Uma empresa está projetando um aplicativo da web com um Application Load Balancer (ALB) voltado para a Internet. A empresa precisa do ALB para receber tráfego HTTPS da Internet pública. O ALB deve enviar apenas tráfego HTTPS para os servidores de aplicações web hospedados nas instâncias do Amazon EC2 na porta 443. O ALB deve realizar uma verificação de integridade dos servidores de aplicações web por HTTPS na porta 8443. Qual combinação de configurações do grupo de segurança associado ao ALB atenderá a esses requisitos? (Selecione TRÊS.)
APermitir tráfego de entrada HTTPS de 0.0.0.0/0 para a porta 443.Correta
BPermitir todo o tráfego de saída para 0.0.0.0/0 para a porta 443.
CPermitir tráfego de saída HTTPS para as instâncias de aplicativos da web para a porta 443.Correta
DPermitir tráfego de entrada de HTTPS das instâncias de aplicativos da web para a porta 443.
EPermitir tráfego de saída HTTPS para as instâncias de aplicativos da web para a verificação de integridade na porta 8443.Correta
FPermitir tráfego de entrada HTTPS das instâncias de aplicativos da web para a verificação de integridade na porta 8443.
Resposta correta:A, C, E
Explicação
Explicação: Opção A:O ALB deve aceitar tráfego HTTPS da Internet pública. Permitir o tráfego de entrada na porta 443 de 0.0.0.0/0 habilita essa funcionalidade. Opção C:O ALB deve encaminhar o tráfego HTTPS para os servidores de aplicativos da web na porta 443. O tráfego de saída para a porta 443 deve ser permitido para esta comunicação. Opção E: O ALB deve executar verificações de funcionamento nos servidores de aplicativos da web por HTTPS na porta 8443. O tráfego de saída para a porta 8443 deve ser permitido para essa finalidade. Opção B:Permitir todo o tráfego de saída é excessivamente permissivo e não está alinhado com os requisitos específicos. Opção D e F: O tráfego de entrada para o ALB a partir das instâncias do aplicativo da web é desnecessário porque o fluxo de tráfego é do ALB para as instâncias do aplicativo da web, e não vice-versa. Referência da documentação da AWS: verificações de integridade de grupos de segurança do Application Load Balancer para ALBs
Uma empresa usa o AWS Organizations para gerenciar várias contas da AWS. Cada departamento da empresa possui sua própria conta AWS. Uma equipe de segurança precisa implementar governança e controle centralizados para aplicar as melhores práticas de segurança em todas as contas. A equipe deseja ter controle sobre quais serviços da AWS cada conta pode usar. A equipe precisa restringir o acesso a recursos confidenciais com base em endereços IP ou regiões geográficas. O usuário root deve ser protegido com autenticação multifator (MFA) em todas as contas. Opções:
AUse o AWS Identity and Access Management (IAM) para gerenciar usuários e funções do IAM em cada conta. Implemente MFA para o usuário root em cada conta. Aplique restrições de serviço usando listas de prefixos gerenciados pela AWS.#
BUse o AWS Control Tower para estabelecer um ambiente de várias contas. Use políticas de controle de serviço (SCPs) para impor restrições de serviço no AWS Organizations. Configure a MFA para o usuário root em todas as contas.Correta
CUse o AWS Systems Manager para impor restrições de serviço em várias contas. Use políticas do IAM para impor MFA para o usuário root em todas as contas.
DUse o AWS IAM Identity Center para gerenciar o acesso do usuário e para impor restrições de serviço usando permissões vinculadas à conta.
Resposta correta:B
Explicação
Explicação: O AWS Control Tower oferece uma maneira simples de configurar e controlar um ambiente AWS seguro e com várias contas, com base nas práticas recomendadas da AWS. Ele automatiza a configuração de um ambiente de linha de base, ou zona de destino, que inclui: Políticas de controle de serviço (SCPs): são usadas para gerenciar permissões em organizações da AWS, permitindo que você defina proteções de permissão. Os SCPs podem restringir o acesso a serviços e ações específicos da AWS, ajudando a aplicar as melhores práticas de segurança. Autenticação multifator (MFA): o AWS Control Tower pode aplicar MFA para o usuário root em todas as contas, aumentando a segurança. Governança centralizada: oferece registro e monitoramento centralizados, facilitando o gerenciamento e a auditoria de várias contas da AWS. Referência: Guia do usuário do AWS Control Tower Políticas de controle de serviço Práticas recomendadas do usuário raiz para sua conta da AWS
Uma empresa precisa de uma solução automatizada para detectar atividades de mineração de criptomoedas em instâncias do Amazon EC2. A solução deve isolar automaticamente quaisquer instâncias EC2 identificadas para análise forense. Qual solução atenderá a esses requisitos?
ACrie uma regra do Amazon EventBridge que seja executada quando o Amazon GuardDuty detectar atividades de mineração de criptomoedas. Configure a regra para invocar uma função AWS Lambda para isolar as instâncias EC2 identificadas.Correta
BCrie uma ação personalizada do AWS Security Hub que seja executada quando o Amazon GuardDuty detectar atividade de mineração de criptomoeda. Configure a ação personalizada para invocar uma função AWS Lambda para isolar as instâncias EC2 identificadas.
CCrie uma regra do Amazon Inspector que seja executada quando o Amazon GuardDuty detectar atividade de mineração de criptomoeda. Configure a regra para invocar uma função AWS Lambda para isolar as instâncias EC2 identificadas.
DCrie uma regra personalizada do AWS Config que seja executada quando o AWS Config detectar atividade de mineração de criptomoeda. Configure a regra para invocar uma função AWS Lambda para isolar as instâncias EC2 identificadas.
Resposta correta:A
Explicação
Explicação: O Amazon GuardDuty detecta a mineração de criptomoedas e envia as descobertas ao Amazon EventBridge. Você pode usar o EventBridge para acionar uma função Lambda automatizada para isolar instâncias do EC2 (como remover o acesso do grupo de segurança ou parar/isolar a instância). Extrato de documentação da AWS: "As descobertas do Amazon GuardDuty podem ser enviadas ao Amazon EventBridge, o que permite acionar uma resposta automatizada usando o AWS Lambda." (Fonte: documentação do AWS GuardDuty) B, C, D: Security Hub, Inspector e Config não são usados diretamente para esse fluxo de trabalho de detecção para isolamento. Referência: Guia de estudo oficial do AWS Certified Solutions Architect, detecção de ameaças e resposta automatizada.
Uma grande empresa de serviços financeiros usa o Amazon ElastiCache (Redis OSS) em seu novo aplicativo que possui uma base de usuários global. Um arquiteto de soluções deve desenvolver uma solução de cache que esteja disponível em todas as regiões da AWS e inclua replicação de baixa latência e recursos de failover para recuperação de desastres (DR). A equipe de segurança da empresa exige a criptografia de transferências de dados entre regiões. Qual solução atende a esses requisitos com o MENOR esforço operacional?
AAtive o modo cluster no ElastiCache (Redis OSS). Em seguida, crie vários clusters entre regiões e replique os dados do cache usando o AWS Database Migration Service (AWS DMS). Promova um cluster na região de failover para lidar com o tráfego de produção quando a DR for necessária.
BCrie um armazenamento de dados global no ElastiCache (Redis OSS).Em seguida, crie clusters de réplica em duas outras regiões. Promova um dos clusters de réplica como primário quando a DR for necessária.Correta
CDesative o modo de cluster no ElastiCache (Redis OSS). Em seguida, crie vários grupos de replicação entre regiões e replique os dados de cache usando o AWS Database Migration Service (AWS DMS). Promova um grupo de replicação na região de failover para primário quando a DR for necessária.
DCrie um snapshot do ElastiCache (Redis OSS) na região primária e copie-o para a região de failover. Use o instantâneo para restaurar o cluster da região de failover quando a recuperação de desastres for necessária.
Resposta correta:B
Explicação
Explicação: A solução ideal para armazenamento em cache global de baixa latência com recuperação de desastres e replicação entre regiões é usar o Amazon ElastiCache Global Datastore for Redis OSS. Um armazenamento de dados global permite replicação entre regiões totalmente gerenciada e oferece suporte a failover automático, promovendo clusters de réplicas de leitura em outra região. O ElastiCache garante criptografia em trânsito e em repouso, atendendo aos requisitos de conformidade e segurança. É um recurso nativo da AWS totalmente gerenciado, reduzindo o esforço operacional em comparação com a configuração manual da replicação baseada em DMS ou em snapshots. Outras opções (A, C, D): Requerem configuração e gerenciamento manuais (por exemplo, pipelines DMS personalizados, instantâneos). Não ofereça replicação ou failover em tempo real sem intervenção manual. Referência: ElastiCache Global Datastore para Redis
Uma empresa está projetando uma solução segura para conceder acesso ao seu banco de dados Amazon RDS for PostgreSQL. Os aplicativos executados em instâncias do Amazon EC2 devem ser capazes de autenticar com segurança no banco de dados sem armazenar credenciais de longo prazo. Qual solução atenderá a esses requisitos?
AHabilite a autenticação RDS IAM e configure o AWS Secrets Manager para armazenar credenciais de banco de dados. Configure aplicativos para recuperar credenciais em tempo de execução.
BConfigure uma política IAM personalizada para o banco de dados que permite acesso a partir dos endereços IP das instâncias EC2. Configure aplicativos para usar uma senha estática para autenticação no banco de dados.
CConfigure um usuário IAM para cada aplicativo. Armazene o ID da chave de acesso e a chave de acesso secreta nas variáveis de ambiente das instâncias do EC2. Conceda permissão aos usuários do IAM para o banco de dados.
DUse funções do IAM para atribuir permissões às instâncias do EC2. Configure os aplicativos para obter um token do banco de dados RDS para autenticação usando a autenticação IAM.Correta
Resposta correta:D
Explicação
Explicação: Para o Amazon RDS for PostgreSQL, a AWS fornece autenticação de banco de dados IAM. Com esse recurso, os aplicativos não usam nomes de usuário e senhas armazenados de longo prazo. Em vez disso, eles usam tokens de autenticação temporários gerados pela AWS e validados pelo banco de dados RDS. O padrão de práticas recomendadas da AWS é: Anexar uma função do IAM às instâncias do EC2 (perfil da instância). Conceda a essa função as permissões necessárias (por exemplo, rds-db:connect) ao usuário específico do banco de dados RDS. O aplicativo em execução na instância do EC2 usa as credenciais temporárias da função para chamar a API de geração de token RDS e obter um token de autenticação de curta duração. O aplicativo então usa esse token como senha ao se conectar ao RDS para PostgreSQL. Isso elimina a necessidade de armazenar credenciais de longo prazo no aplicativo ou na instância e usa funções do IAM com credenciais temporárias, alinhando-se aos requisitos de segurança. A opção A ainda depende de credenciais armazenadas (mesmo se no Secrets Manager), que são de longa duração e rotacionadas, mas não na autenticação IAM por conexão baseada em token. A opção B utiliza senhas estáticas e acesso baseado em IP, o que não atende ao requisito de “sem credenciais de longo prazo”. A opção C armazena chaves de usuário IAM de longo prazo nas instâncias, o que é explicitamente contra as práticas recomendadas e não se integra diretamente à autenticação RDS.
Uma empresa contratou um fornecedor externo para trabalhar na conta AWS da empresa. O fornecedor usa uma ferramenta automatizada que hospeda em sua própria conta da AWS. O fornecedor não tem acesso IAM à conta AWS da empresa. Um arquiteto de soluções precisa conceder acesso ao fornecedor. Qual solução atenderá a esses requisitos com MAIS segurança?
ACrie uma função IAM na conta da empresa para delegar acesso à função IAM do fornecedor. Anexe as políticas do IAM apropriadas à nova função do IAM para conceder as permissões exigidas pelo fornecedor.Correta
BCrie um usuário do IAM na conta da empresa com uma senha. Anexe as políticas IAM apropriadas ao usuário IAM.
CCrie um grupo IAM na conta da empresa. Adicione o usuário IAM da ferramenta automatizada do fornecedor da conta do fornecedor ao grupo IAM. Anexe políticas ao grupo.
DCrie um novo provedor de identidade (IdP) do tipo de provedor conta AWS. Forneça o ID e o nome de usuário da conta AWS do fornecedor. Anexe políticas ao IdP.
Resposta correta:A
Explicação
Explicação: A maneira mais segura de conceder acesso à ferramenta de automação hospedada pela AWS de um fornecedor externo em uma conta da AWS da empresa é usar a suposição de função do IAM entre contas. A opção A segue o padrão AWS padrão: a empresa cria uma função IAM em sua própria conta que tem apenas as permissões que o fornecedor precisa, e a política de confiança da função permite que a função IAM do fornecedor (na conta AWS do fornecedor) a assuma. Essa abordagem evita a criação de credenciais de longa duração na conta da empresa e oferece suporte a privilégios mínimos, auditoria e revogação fácil. Com a assunção de função, o fornecedor continua a autenticar em sua própria conta da AWS e usa o AWS STS para obter credenciais temporárias ao acessar a conta da empresa. As credenciais temporárias reduzem a exposição em comparação com as chaves de acesso porque expiram automaticamente e podem ser limitadas pela duração da sessão, IDs externos (quando apropriado) e condições. A empresa mantém controle total sobre as permissões por meio da política de função, e o CloudTrail pode registrar eventos AssumeRole e atividades subsequentes da API para auditoria. A opção B é menos segura porque cria um usuário IAM na conta da empresa e normalmente exigiria o gerenciamento de credenciais de longa duração para a ferramenta do fornecedor, aumentando o risco de vazamento e sobrecarga operacional contínua. A opção C não é válida porque os usuários do IAM não são compartilhados entre contas; você não pode "adicionar" um usuário de outra conta a um grupo IAM da sua conta. A opção D está incorreta porque "conta AWS" não é um tipo típico de provedor de identidade IAM para essa finalidade; o acesso entre contas é feito por meio de políticas de confiança de função, e não pela criação de um IdP com um ID de conta e nome de usuário da AWS. Portanto, A é a solução mais segura porque usa credenciais de curta duração, impõe privilégios mínimos, centraliza o controle na conta da empresa e fornece forte auditabilidade sem emitir chaves de acesso permanentes.
Uma empresa deseja reprojetar um aplicativo para usar filas do Amazon SQS. A empresa deve garantir que o aplicativo possa lidar com aumentos repentinos de tráfego. Qual recurso do Amazon SQS ajudará a atender a esse requisito?
AFilas FIFO
BTempo limite de visibilidade
CLote de mensagensCorreta
DPesquisa longa
Resposta correta:C
Explicação
Explicação: A melhor resposta é lote de mensagens. A documentação da AWS explica que as ações em lote do SQS permitem que os aplicativos enviem, recebam ou excluam até 10 mensagens por vez. A AWS também observa que o lote pode ser combinado com o escalonamento horizontal para melhorar o rendimento com menos solicitações e conexões. Isso torna o lote o recurso mais relevante para lidar com aumentos repentinos de tráfego com eficiência. As filas FIFO tratam de ordenação e desduplicação rigorosas, o tempo limite de visibilidade controla quanto tempo uma mensagem recebida permanece oculta de outros consumidores, e pesquisas longas reduzem respostas vazias e custos desnecessários de pesquisas. Nenhum desses recursos melhora diretamente o rendimento de forma tão eficaz quanto o processamento em lote para picos de tráfego. ============
Uma empresa precisa otimizar seus custos de armazenamento do Amazon S3 para um aplicativo que gera muitos arquivos que não podem ser recriados. Cada arquivo tem aproximadamente 5 MB e é armazenado no armazenamento Amazon S3 Standard. A empresa deve armazenar os arquivos por 4 anos antes que eles possam ser excluídos Os arquivos devem estar imediatamente acessíveis Os arquivos são acessados frequentemente nos primeiros 30 dias da criação do objeto, mas raramente são acessados após os primeiros 30 dias. Qual solução atenderá a esses requisitos de maneira MAIS econômica?
ACrie uma política de ciclo de vida do S3 para mover os arquivos para o S3 Glacier Instant Retrieval 30 dias após a criação do objeto. Exclua os arquivos 4 anos após a criação do objeto.
BCrie uma política de ciclo de vida do S3 para mover os arquivos para o S3 One Zone-Infrequent Access (S3 One Zone-IA) 30 dias após a criação do objeto Exclua os arquivos 4 anos após a criação do objeto.
CCrie uma política de ciclo de vida do S3 para mover os arquivos para o S3 Standard-Infrequent Access (S3 Standard-IA) 30 dias após a criação do objeto Exclua os arquivos 4 anos após a criação do objeto.Correta
DCrie uma política de ciclo de vida do S3 para mover os arquivos para o S3 Standard-Infrequent Access (S3 Standard-IA) 30 dias após a criação do objeto. Mova os arquivos para o S3 Glacier Flexible Retrieval 4 anos após a criação do objeto.
Resposta correta:C
Explicação
Explicação: Amazon S3 Standard-IA: essa classe de armazenamento foi projetada para dados acessados com menos frequência, mas que exigem acesso rápido quando necessário. Ele oferece custos de armazenamento mais baixos em comparação com o S3 Standard, ao mesmo tempo que fornece alta disponibilidade e durabilidade. Padrões de acesso: como os arquivos são acessados com frequência nos primeiros 30 dias e raramente acessados depois, a transição deles para o S3 Standard-IA após 30 dias se alinha aos seus padrões de acesso e reduz significativamente os custos de armazenamento. Política de ciclo de vida: a implementação de uma política de ciclo de vida para fazer a transição dos arquivos para o S3 Standard-IA garante o gerenciamento automático do ciclo de vida dos dados, movendo os arquivos para uma classe de armazenamento de menor custo sem intervenção manual. A exclusão dos arquivos após 4 anos otimiza ainda mais os custos, removendo dados que não são mais necessários. Referência: Configuração do ciclo de vida do S3 das classes de armazenamento do Amazon S3
Uma empresa executa sua carga de trabalho de produção em instâncias do Amazon EC2 com volumes do Amazon Elastic Block Store (Amazon EBS). Um arquiteto de soluções precisa analisar o custo atual do volume de EBS e recomendar otimizações. As recomendações devem incluir oportunidades de poupança mensais estimadas. Qual solução atenderá a esses requisitos?
AUse relatórios do Amazon Inspector para gerar recomendações de volume do EBS para otimização.
BUse relatórios do AWS Systems Manager para determinar recomendações de volume do EBS para otimização.
CUse relatórios de métricas do Amazon CloudWatch para determinar recomendações de volume do EBS para otimização.
DUse o AWS Compute Optimizer para gerar recomendações de volume do EBS para otimização.Correta
Resposta correta:D
Explicação
Explicação: o AWS Compute Optimizer fornece recomendações detalhadas para otimizar volumes do Amazon EBS, incluindo insights sobre volumes subutilizados, configurações ineficientes e possíveis economias de custos. Analisa padrões de uso e fornece recomendações com base em dados históricos, tornando-se a ferramenta ideal para este caso de uso. Opção A (Amazon Inspector): O Amazon Inspector é para avaliações de segurança, não para otimização de custos. Opção B (Gerenciador de Sistemas): O Gerenciador de Sistemas não fornece especificamente recomendações de otimização do EBS. Opção C (CloudWatch): as métricas do CloudWatch ajudam a monitorar o uso, mas não oferecem recomendações de otimização como o Compute Optimizer. Referência da AWS: AWS Compute Optimizer
Uma empresa de mídia está lançando uma nova plataforma de produtos que artistas de todo o mundo podem usar para fazer upload de vídeos e imagens diretamente para um bucket do Amazon S3. A empresa possui e mantém o bucket S3. Os artistas devem ser capazes de fazer upload de arquivos de dispositivos pessoais sem a necessidade de credenciais da AWS ou de uma conta da AWS. Qual solução atenderá a esses requisitos com MAIS segurança?
AHabilite o compartilhamento de recursos de origem cruzada (CORS) no bucket S3.
BDesative o bloqueio de acesso público para o bucket S3. Compartilhe o URL do bucket com os artistas para permitir uploads sem credenciais.
CUse uma função IAM que tenha permissões de upload para o bucket S3 para gerar URLs pré-assinados para prefixos S3 específicos para cada artista. Compartilhe os URLs com os artistas.Correta
DCrie uma interface da web que use uma função IAM que tenha permissão para fazer upload e visualizar objetos no bucket S3. Compartilhe o URL da interface da web com os artistas.
Resposta correta:C
Explicação
Explicação: A opção C é a solução mais segura e prática. URLs pré-assinados permitem acesso temporário e limitado para fazer upload de arquivos para prefixos S3 específicos. Isso garante que os artistas possam fazer upload de arquivos com segurança, sem precisar de credenciais ou contas da AWS. Cada artista recebe uma URL exclusiva com permissões vinculadas ao local pretendido do S3, e a URL pode ser configurada para expirar após um determinado período, minimizando riscos de segurança. Por que outras opções estão incorretas: Opção A:A ativação do CORS permite acesso de origem cruzada, mas não fornece autenticação ou autorização para uploads. Isso não protege os uploads nem restringe o acesso a artistas específicos. Opção B: desativar o bloqueio de acesso público e compartilhar o URL do bucket expõe o bucket a possíveis usos indevidos e uploads não autorizados. Essa abordagem é altamente insegura. Opção D:Embora uma interface web possa funcionar, ela introduz complexidade adicional e riscos potenciais de segurança ao expor a funcionalidade de upload por meio de um aplicativo voltado ao público. Referência da documentação da AWS: usando URLs pré-assinados do Amazon S3 Práticas recomendadas da AWS para acesso seguro ao S3
Pronto para a prática real?
Teste 100 questões no player com interface de prova — cronômetro, navegação e revisão. Depois garanta acesso a todas as 879 questões.