Q54 — AWS SAA-C03 第13章

第 54/100 题 | ← 返回第13章

Q954. 一家公司需要将机密医疗结果保存在 Amazon S3 存储桶中。存储库必须允许少数获准用户添加新文件。存储库必须使用一次写入、多次读取 (WORM) 方法限制所有其他用户只能进行只读访问。公司必须在创建日期后至少将存储库中的每个文件保留 1 年。哪种解决方案能够以最少的实施工作量满足这些要求?

正确答案: B. 使用合规模式下的 S3 Object Lock,保留期为 1 年。使用 IAM 策略将文件访问权限限制为指定的已批准用户

解析

满足要求且实施工作量最少的解决方案是 B。在合规模式下使用 S3 Object Lock,保留期为 1 年。使用 IAM 策略将文件访问权限限制为指定的已批准用户。原因如下:对象锁:S3 对象锁提供 WORM(一次写入,多次读取)方法,确保文件上传后不能被删除或修改。合规模式:合规模式强制执行保留期,保证文件在存储桶中保留至少 1 年。IAM 策略:您可以轻松创建一个 IAM 策略,授予特定用户写访问权限(用于添加新文件)并授予其他用户只读访问权限。最少的努力:S3 对象锁定和 IAM 策略配置起来很简单,只需最少的实施工作。为什么其他选择效率较低:A. 使用多因素身份验证 (MFA) 删除配置 S3 存储桶。不要与用户共享 MFA 密钥以避免删除:虽然 MFA 删除可以防止意外删除,但它不提供 WORM 方法,并且要求用户能够访问 MFA 密钥,这对于安全性来说并不理想。C. 使用 IAM 角色限制所有用户删除或更改 S3 存储桶中的对象。使用 S3 存储桶策略仅允许 IAM 角色:这种方法需要更复杂的配置,并且不能保证 1 年的保留期。D. 配置 S3 存储桶,以便每次添加对象时调用 AWS Lambda 函数。配置该函数以跟踪已保存对象的哈希值,以便可以相应地标记已修改的对象:此解决方案涉及构建和管理 Lambda 函数,增加了复杂性和运营开销。它也不提供真正的 WORM 方法,因为它依赖于跟踪对象哈希值和标记修改。总之:选项 B 提供最精简、最有效的解决方案,可满足公司的要求。合规模式下的 S3 Object Lock 具有 1 年的保留期,结合 IAM 访问控制策略,为存储机密医疗结果提供了一种安全、合规且易于实施的解决方案。