Pagamento seguro Acesso imediato PC, tablet e celular Foco em certificações de TI
Questões 51–60 de 100 (com resposta)
Clique em "Ver resposta" para revelar o gabarito e a explicação, e participe da discussão da comunidade em cada questão.
Quer praticar como na prova? Use o teste gratuito (100 questões após cadastro rápido).
Uma empresa estabeleceu uma nova conta AWS. A conta foi provisionada recentemente e nenhuma alteração foi feita nas configurações padrão. A empresa está preocupada com a segurança do usuário root da conta AWS. O que deve ser feito para proteger o usuário root?
ACrie usuários IAM para tarefas administrativas diárias. Desative o usuário root.
BCrie usuários IAM para tarefas administrativas diárias. Habilite a autenticação multifator no usuário root.Correta
CGere uma chave de acesso para o usuário root. Use a chave de acesso para tarefas de administração diárias em vez do AWS Management Console.
DForneça as credenciais do usuário root ao arquiteto de soluções mais experiente. Faça com que o arquiteto de soluções use o usuário root para tarefas administrativas diárias.
Resposta correta:B
Explicação
Explicação: De acordo com o AWS Well-Architected Framework Security Pillar e o Guia do usuário do AWS Identity and Access Management (IAM), a conta de usuário root em uma conta da AWS é extremamente poderosa e deve ser protegida com medidas de segurança rigorosas. Da documentação da AWS: "Recomendamos que você não use o usuário root para tarefas diárias, mesmo administrativas. Em vez disso, crie usuários IAM e conceda a eles apenas as permissões necessárias. Para ajudar a proteger sua conta AWS, habilite a autenticação multifator (MFA) para o usuário root." (Fonte: Guia do usuário do AWS Identity and Access Management Protegendo o usuário root) A ação correta e recomendada é criar usuários IAM com permissões específicas para operações diárias e habilitar a MFA no usuário root para fornecer uma camada adicional de segurança. O usuário root não pode ser desabilitado, portanto a Opção A é tecnicamente incorreta. A AWS também desaconselha explicitamente o uso de chaves de acesso root (Opção C) ou o compartilhamento de credenciais root (Opção D), ambos os quais violam o princípio do privilégio mínimo. Práticas recomendadas resumidas na documentação oficial da AWS: Não use o usuário root para tarefas de rotina Habilite MFA para usuário root imediatamente Crie usuários IAM individuais e atribua privilégios mínimos Evite criar ou usar chaves de acesso de usuário root Essas recomendações são fundamentais para proteger qualquer nova conta da AWS e são consistentemente enfatizadas no Guia de estudo oficial do AWS Certified Solutions Architect e no whitepaper de práticas recomendadas de segurança da AWS. Referência: Guia do usuário do AWS IAM "Protegendo o usuário root" Pilar de segurança do AWS Well-Architected Framework Guia de estudo oficial do AWS Certified Solutions Architect (última edição)
Uma empresa global de comércio eletrônico está projetando um aplicativo de três camadas na AWS. O aplicativo inclui uma camada da web que fornece conteúdo estático, uma camada de aplicativo que trata da lógica de negócios e uma camada de banco de dados que armazena informações do produto e dados do usuário. O aplicativo interage com um banco de dados relacional. A empresa precisa de uma arquitetura de aplicativos altamente disponível para atender usuários globais com baixa latência e o mínimo de sobrecarga operacional. Qual solução atenderá a esses requisitos?
AImplante instâncias do Amazon EC2 em um grupo de Auto Scaling para a camada de aplicativos e a camada da Web em uma única região da AWS. Use um Application Load Balancer para distribuir o tráfego da web. Use um banco de dados Amazon RDS e implantações Multi-AZ para a camada do banco de dados.
BConfigure uma distribuição do Amazon CloudFront que use um bucket do Amazon S3 como origem. Use contêineres do Amazon Elastic Container Service (Amazon ECS) no AWS Fargate para implantar a camada de aplicação em cada região da AWS onde a empresa opera. Use um banco de dados global do Amazon Aurora para a camada do banco de dados.Correta
CUse um bucket do Amazon S3 para armazenar o conteúdo estático da web. Use o Amazon EC2 Auto Scaling e as instâncias spot do EC2 para a camada de aplicação. Use o Amazon RDS for MySQL com réplicas de leitura para a camada do banco de dados. Use o AWS Database Migration Service (AWS DMS) para replicar dados para regiões secundárias da AWS.
DUse um bucket do Amazon S3 para armazenar conteúdo estático da web. Use funções do AWS Lambda para lidar com a lógica de back-end sem servidor na camada do aplicativo. Use o Amazon API Gateway para invocar as funções do Lambda para solicitações da web. Use um banco de dados Amazon DynamoDB para a camada do banco de dados. Implante o banco de dados DynamoDB em várias regiões da AWS.
Resposta correta:B
Explicação
Explicação: A orientação da AWS para aplicativos globais, altamente disponíveis e de baixa latência usando um banco de dados relacional recomenda: Amazon CloudFront com Amazon S3 para conteúdo estático para armazenar dados em cache em pontos de presença globalmente e minimizar a latência para ativos estáticos. Uma camada de aplicação regional implantada perto dos usuários usando serviços de contêiner gerenciados, como Amazon ECS no AWS Fargate, que elimina a necessidade de gerenciar servidores e escalar automaticamente, reduzindo a sobrecarga operacional. Uma camada de banco de dados relacional que usa o banco de dados global Amazon Aurora, criado especificamente para aplicativos distribuídos globalmente. O banco de dados global Aurora fornece um cluster primário em uma região com réplicas de leitura de baixa latência em regiões secundárias e replicação rápida entre regiões, permitindo leituras de baixa latência e alta disponibilidade para usuários globais. A opção A utiliza apenas uma única região, o que não atende ao requisito de “usuários globais com baixa latência”. A opção C usa replicação baseada em RDS e DMS, que requer mais gerenciamento e não fornece recursos de banco de dados globais integrados do Aurora. A opção D substitui o banco de dados relacional pelo DynamoDB, o que viola o requisito de que o aplicativo interaja com um banco de dados relacional.
Uma empresa executa uma aplicação web em instâncias do Amazon EC2. O aplicativo também usa uma tabela do Amazon DynamoDB. O aplicativo gera erros HTTP 500 esporádicos. A tabela DynamoDB está operando no modo sob demanda e outros aplicativos usam a tabela sem problemas. Um arquiteto de soluções deseja resolver os erros HTTP 500 sem interromper o aplicativo Web. Qual solução atenderá a esses requisitos?
AConfigure o DynamoDB para suportar solicitações de gravação maiores para aumentar a taxa de transferência.
BAtive o DynamoDB Streams para monitorar alterações na tabela.
CConfigure o aplicativo para usar espera exponencial e tente consultar a tabela.Correta
DConfigure o aplicativo para usar leituras fortemente consistentes.
Resposta correta:C
Explicação
Explicação: erros esporádicos de HTTP 500 em um aplicativo que depende do DynamoDB geralmente indicam falhas downstream intermitentes (por exemplo, limitação transitória, problemas temporários de rede, tempos limite de solicitação ou exceções que podem ser repetidas no lado do serviço). O prompt indica que a tabela do DynamoDB está no modo sob demanda e outros aplicativos a utilizam sem problemas, o que sugere que o problema não é uma deficiência sustentada de capacidade ou uma interrupção sistêmica do DynamoDB. Em vez disso, o aplicativo Web provavelmente precisará lidar com falhas ocasionais que podem ser repetidas com mais eficiência. A opção C é a prática recomendada para melhorar a confiabilidade ao chamar serviços da AWS: implementar espera exponencial com novas tentativas. Os SDKs da AWS geralmente incluem comportamento de repetição, mas muitos sistemas ainda exigem ajuste (por exemplo, aumentar o máximo de tentativas, adicionar jitter, garantir operações idempotentes quando necessário e tentar novamente somente em erros repetíveis). A espera exponencial reduz a chance de sobrecarregar um serviço durante breves períodos de contenção e ajuda o aplicativo a se recuperar rapidamente de erros transitórios sem falhas visíveis ao usuário. Essa abordagem também é minimamente perturbadora porque é uma melhoria de configuração e lógica, e não uma migração arquitetônica. A opção A não é uma configuração padrão do DynamoDB; O DynamoDB tem limites de tamanho de item e a taxa de transferência é gerenciada por meio de capacidade sob demanda ou provisionada, e não por “suporte a solicitações de gravação maiores”. A opção B (Streams) fornece um feed de captura de dados alterados, mas não evita ou mitiga falhas de solicitação; é para processamento de eventos, replicação ou auditoria. A opção D (leituras fortemente consistentes) aborda leituras obsoletas, não erros HTTP 500, e pode aumentar o custo de leitura/consumo de RCU sem resolver a causa raiz. Portanto, adicionar espera e novas tentativas exponenciais é a maneira mais apropriada e operacionalmente sólida de reduzir falhas esporádicas sem interromper a arquitetura ou o desempenho do aplicativo.
Uma empresa usa uma organização no AWS Organizations para gerenciar várias contas da AWS. Várias equipes acessam cada conta da AWS assumindo funções do IAM. Cada equipe tem uma função exclusiva do IAM. Cada função do IAM possui um conjunto exclusivo de permissões. Uma equipe de segurança deseja automatizar algumas tarefas de segurança implantando funções do AWS Lambda em cada conta da AWS. A equipe de segurança deseja garantir que apenas os membros da equipe de segurança possam modificar diretamente as funções do Lambda. Qual solução atenderá a esses requisitos?
ACrie uma SCP de política de controle de serviço que impeça qualquer entidade de fazer alterações nas funções do Lambda, exceto a equipe de segurança especificada na chave principal. Anexe o SCP à raiz da organização.
BCrie uma política do IAM que negue todas as alterações nos ARNs dos nomes de recursos da Amazon das funções Lambda. Anexe a política IAM ao usuário root de cada conta da AWS.
CCrie uma política de controle de serviço SCP que negue todas as alterações nas funções do Lambda. Anexe o SCP à raiz da organização.
DCrie um SCP de política de controle de serviço que impeça qualquer entidade de fazer alterações nas funções do Lambda, exceto para a função IAM da equipe de segurança especificada na cláusula Condition. Anexe o SCP à raiz da organização.Correta
Resposta correta:D
Explicação
Explicação: Uma política de controle de serviço é o controle correto para toda a organização porque os SCPs definem o máximo de permissões disponíveis nas contas-membro. A documentação da AWS também observa que em SCPs você pode usar a condição global keyaws:PrincipalArnin theConditionelement para identificar entidades de segurança específicas, incluindo funções. Isso torna a opção D o padrão correto: negar a modificação das funções do Lambda para todos, exceto para a função designada da equipe de segurança. Um SCP que negue todas as alterações sem exceção também bloquearia a equipe de segurança. O elemento Principal não é a maneira correta de expressar esta exceção em um SCP para este caso de uso. Portanto, a resposta correta é um SCP com uma exceção na cláusula Condition para a função da equipe de segurança.
Uma empresa está executando um aplicativo altamente confidencial no Amazon EC2, apoiado por um banco de dados Amazon RDS. Os regulamentos de conformidade determinam que todas as informações de identificação pessoal (Pll) sejam criptografadas em repouso. Qual solução um arquiteto de soluções deve recomendar para atender a esse requisito com a MENOS quantidade de alterações na infraestrutura?
AImplante o AWS Certificate Manager para gerar certificados Use os certificados para criptografar o volume do banco de dados
BImplante o AWS CloudHSM. gerar chaves de criptografia e usar as chaves para criptografar volumes de banco de dados.
CConfigure a criptografia SSL usando chaves do AWS Key Management Service {AWS KMS) para criptografar volumes de banco de dados.
DConfigure a criptografia do Amazon Elastic Block Store (Amazon EBS) e a criptografia do Amazon RDS com chaves do AWS Key Management Service (AWS KMS) para criptografar volumes de instâncias e bancos de dados.Correta
Resposta correta:D
Explicação
Explicação: Criptografia EBS: Criptografia EBS padrão: pode ser habilitada para novos volumes EBS. Uso do AWS KMS: especifique chaves do AWS KMS para lidar com criptografia e descriptografia de dados de forma transparente. Criptografia do Amazon RDS: Criptografia RDS: criptografa o armazenamento subjacente para instâncias RDS usando o AWS KMS. Configuração: habilite a criptografia ao criar a instância do RDS ou modifique uma instância existente para habilitar a criptografia. Menor quantidade de alterações: tanto o EBS quanto o RDS oferecem suporte à criptografia contínua com AWS KMS, exigindo alterações mínimas na infraestrutura existente. Permite a conformidade com os requisitos regulamentares sem modificar a aplicação. Eficiência operacional: o uso do AWS KMS para EBS e RDS garante uma abordagem consistente e gerenciada para criptografia, simplificando o gerenciamento de chaves e aprimorando a segurança. Referência: Criptografia do Amazon EBS Criptografia do Amazon RDS AWS Key Management Service
Uma empresa está implantando um novo aplicativo de jogos em instâncias do Amazon EC2. O aplicativo de jogo precisa ter acesso ao armazenamento compartilhado. A empresa exige uma solução de alto desempenho para dar ao aplicativo a capacidade de usar um protocolo personalizado existente para acessar o armazenamento compartilhado. A solução deve garantir baixa latência e ser operacionalmente eficiente. Qual solução atenderá a esses requisitos?
ACrie um gateway de arquivos Amazon FSx. Crie um compartilhamento de arquivos que use o protocolo personalizado existente. Conecte as instâncias do EC2 que hospedam o aplicativo ao compartilhamento de arquivos.
BCrie uma instância Windows do Amazon EC2. Instale e configure uma função de compartilhamento de arquivos do Windows na instância. Conecte o host do aplicativo ao compartilhamento de arquivos.
CCrie um sistema de arquivos Amazon Elastic File System (Amazon EFS). Configure o sistema de arquivos para suportar Lustre. Conecte as instâncias do EC2 que hospedam o aplicativo ao sistema de arquivos.
DCrie um sistema de arquivos Amazon FSx for Lustre. Conecte as instâncias do EC2 que hospedam o aplicativo ao sistema de arquivos.Correta
Resposta correta:D
Explicação
Explicação: O Amazon FSx for Lustre é um sistema de arquivos totalmente gerenciado e de alto desempenho, ideal para aplicações que exigem acesso de baixa latência ao armazenamento compartilhado, especialmente em casos de uso como jogos, onde alta taxa de transferência e baixa latência são essenciais. Ele se integra facilmente às instâncias EC2, fornecendo armazenamento compartilhado rápido e escalonável e oferece suporte a protocolos personalizados para necessidades específicas de aplicativos. Opção A (FSx File Gateway): O FSx File Gateway foi projetado para armazenamento em nuvem híbrida e não é adequado para cargas de trabalho de jogos de alto desempenho. Opção B (instância EC2 Windows): Configurar um compartilhamento de arquivos em uma instância Windows introduziria sobrecarga administrativa adicional e não forneceria o desempenho necessário. Opção C (EFS com Lustre): Embora o Lustre esteja integrado ao FSx, o EFS não oferece suporte nativo ao Lustre. Referência da AWS: Amazon FSx para Lustre
Uma empresa está realizando uma análise de segurança do uso da API do Amazon EMR. Os desenvolvedores da empresa usam um ambiente de desenvolvimento integrado (IDE) hospedado em instâncias do Amazon EC2. O IDE está configurado para autenticar usuários na AWS usando chaves de acesso. O tráfego entre as instâncias EC2 da empresa e o cluster EMR usa endereços IP públicos. Um arquiteto de soluções precisa melhorar a postura geral de segurança da empresa. O arquiteto de soluções precisa reduzir o uso de credenciais de longo prazo pela empresa e limitar a quantidade de comunicação que utiliza endereços IP públicos. Qual combinação de etapas MAIS melhorará a segurança da arquitetura da empresa? (Selecione DOIS.)
AConfigure um endpoint de gateway para o cluster EMR.
BConfigure endpoints VPC de interface para se conectar ao cluster EMR.Correta
CConfigure um gateway NAT privado para se conectar ao cluster EMR.
DConfigure funções IAM para os desenvolvedores usarem para se conectar à API do Amazon EMR.Correta
EConfigure o AWS Systems Manager Parameter Store para armazenar chaves de acesso para cada desenvolvedor.
Uma empresa deseja migrar um aplicativo que usa uma arquitetura de microsserviços para a AWS. Os serviços atualmente são executados em contêineres Docker locais. A aplicação possui uma arquitetura orientada a eventos que utiliza Apache Kafka. A empresa configurou o Kafka para usar múltiplas filas para enviar e receber mensagens. Algumas mensagens devem ser processadas por vários serviços. Qual solução atenderá a esses requisitos com MENOS sobrecarga de gerenciamento? Opções:
AMigre os serviços para o Amazon Elastic Container Service (Amazon ECS) com o tipo de inicialização do Amazon EC2. Implante um cluster Kafka em instâncias EC2 para lidar com a comunicação entre serviços.
BMigre os serviços para o Amazon Elastic Container Service (Amazon ECS) com o tipo de inicialização AWS Fargate. Crie várias filas do Amazon Simple Queue Service (Amazon SQS) para lidar com a comunicação entre serviços.
CMigre os serviços para o Amazon Elastic Container Service (Amazon ECS) com o tipo de inicialização AWS Fargate. Implante um cluster do Amazon Managed Streaming for Apache Kafka (Amazon MSK) para lidar com a comunicação entre serviços.#Correta
DMigre os serviços para o Amazon Elastic Container Service (Amazon ECS) com o tipo de inicialização do Amazon EC2. Use o Ama para lidar com a comunicação entre serviços.
Resposta correta:C
Explicação
Explicação: O Amazon Managed Streaming for Apache Kafka (Amazon MSK) é um serviço totalmente gerenciado que facilita a criação e a execução de aplicativos que usam o Apache Kafka para processar dados de streaming. Ao usar o Amazon ECS com o tipo de inicialização AWS Fargate, você pode executar contêineres sem gerenciar servidores ou clusters. Essa combinação reduz a sobrecarga operacional e fornece escalabilidade. Referência: potencialize seu aplicativo Kafka Streams com Amazon MSK e AWS FargateAmazon Web Services, Inc.
Uma empresa está redesenhando seu processo de coleta de dados. No processo existente, a empresa recebe transferências de dados e carrega os dados em um bucket do Amazon S3 todas as noites. A empresa usa rastreadores e trabalhos do AWS Glue para preparar os dados para um fluxo de trabalho de aprendizado de máquina (ML). A empresa precisa de uma solução de baixo código para executar vários trabalhos do AWS Glue em sequência e fornecer um fluxo de trabalho visual. Qual solução atenderá a esses requisitos?
AUse uma instância do Amazon EC2 para executar um cron job e um script para verificar os arquivos S3 e chamar os trabalhos do AWS Glue. Crie um painel do Amazon CloudWatch para visualizar o fluxo de trabalho.
BUse o Amazon EventBridge para chamar um fluxo de trabalho do AWS Step Functions para os trabalhos do AWS Glue. Use Step Functions para criar um fluxo de trabalho visual.Correta
CUse notificações de eventos do S3 para invocar uma série de funções do AWS Lambda e trabalhos do AWS Glue em sequência. Use o Amazon QuickSight para criar um fluxo de trabalho visual.
DCrie uma tarefa do Amazon Elastic Container Service (Amazon ECS) que contenha um script Python que gerencia os trabalhos do AWS Glue e cria um fluxo de trabalho visual. Use o Amazon EventBridge Scheduler para iniciar a tarefa do ECS.
Resposta correta:B
Explicação
Explicação: O AWS Step Functions fornece um serviço de fluxo de trabalho totalmente gerenciado e com pouco código, com uma interface visual para orquestrar trabalhos do AWS Glue em sequência. O Step Functions integra-se nativamente ao AWS Glue e pode ser acionado pelo Amazon EventBridge com base em eventos ou programações. Extrato de documentação da AWS: "O AWS Step Functions facilita a coordenação de vários serviços da AWS em fluxos de trabalho sem servidor para que você possa criar e atualizar aplicativos rapidamente. O Step Functions fornece fluxos de trabalho visuais e integra-se ao AWS Glue para orquestração ETL." (Fonte: documentação do AWS Step Functions) R: Scripts manuais e painéis não fornecem um fluxo de trabalho visual integrado ou de baixo código. C: QuickSight é para BI, não para visualização de fluxo de trabalho. D: O ECS adiciona complexidade desnecessária. Referência: Guia de estudo oficial do AWS Certified Solutions Architect, Automação com Step Functions.
Uma empresa executa um aplicativo localmente. O aplicativo precisa fazer upload periodicamente de arquivos grandes para um bucket do Amazon S3. Um arquiteto de soluções precisa de uma solução para fornecer ao aplicativo acesso autenticado de curta duração ao bucket S3. A solução não deve utilizar credenciais de longo prazo. A solução precisa ser segura e escalável. Qual solução atenderá a esses requisitos com a MENOR sobrecarga operacional?
ACrie um usuário IAM que tenha uma chave de acesso e uma chave secreta. Armazene as chaves no servidor local em um ambiente Anexe uma política ao usuário IAM que restrinja o acesso apenas ao bucket S3.
BConfigure uma conexão AWS Site-to-Site VPN do ambiente local para o VPC da empresa. Execute uma instância do Amazon EC2 com um perfil de instância. Roteie todos os uploads de arquivos do aplicativo local por meio da instância EC2 para o bucket S3.
CConfigure uma política de bucket S3 para permitir acesso ao endereço IP público do servidor local. Configure a política para permitir operações PUT somente a partir do endereço IP do servidor.
DConfigure uma relação de confiança entre o servidor local e o AWS Security Token Service (AWS STS). Gere credenciais assumindo uma função do IAM para cada operação de upload.Correta
Resposta correta:D
Explicação
Explicação: A prática recomendada para fornecer acesso seguro de curto prazo aos recursos da AWS, como o Amazon S3, sem usar credenciais de longo prazo, é usar o AWS Security Token Service (STS). De acordo com as práticas recomendadas de IAM da AWS e o pilar de segurança do AWS Well-Architected Framework, credenciais temporárias devem sempre ser usadas em vez de credenciais de longo prazo, quando possível. Da documentação do AWS IAM: "Use credenciais temporárias (funções IAM e AWS STS) em vez de chaves de acesso de longo prazo. As credenciais de segurança temporárias são de curto prazo, expiram automaticamente e são recuperadas usando o AWS STS." (Fonte: IAM Best Practices IAM User Guide) A opção D descreve o uso de uma relação de confiança e um mecanismo de assunção de função por meio do AWS STS. Isso permite que o aplicativo local solicite credenciais temporárias com escopo reduzido para fazer upload de arquivos para o S3 com segurança. Esta abordagem é: Segura Usa credenciais de curta duração com menos privilégios Escalável Não há necessidade de túneis EC2 ou VPN Baixa sobrecarga operacional Nenhuma infraestrutura para manter Recomendado pela AWS Alinhado com as melhores práticas de segurança Em contraste: A opção A usa credenciais de longo prazo, o que é um risco de segurança. A opção B requer infraestrutura adicional (EC2, VPN), aumentando a complexidade e o custo. A opção C depende do acesso baseado em IP, que é inseguro e não uma forma de autenticação baseada em identidade. Referência: Práticas recomendadas do AWS IAM "Usar credenciais temporárias" AWS Security Token Service "Credenciais de segurança temporárias" Pilar de segurança do AWS Well-Architected Framework
Pronto para a prática real?
Teste 100 questões no player com interface de prova — cronômetro, navegação e revisão. Depois garanta acesso a todas as 879 questões.