Q69 — AWS SAA-C03 第13章
第 69/100 题 | ← 返回第13章
Q969. 一家公司每天从多个设备收集 10 GB 的遥测数据.该公司将数据存储在源数据账户中的 Amazon S3 存储桶中.该公司聘请了多家咨询机构来分析公司的数据.每家机构都有一个唯一的 AWS 账户.每家机构都需要对公司的数据具有读取权限.该公司需要一个安全的解决方案来将源数据账户的数据共享给咨询机构哪种解决方案能够以最少的操作工作量满足这些要求?
- A. 设置 Amazon CloudFront 分发.使用 S3 存储桶作为源.
- B. 在有限的时间内将 S3 存储桶公开.仅通知机构该存储桶可公开访问.
- C. 为机构拥有的账户配置 S3 存储桶的跨账户访问. ✓
- D. 在源数据账户中为每个机构设置一个 IAM 用户.授予每个机构 IAM 用户访问公司 S3 存储桶的权限.
正确答案: C. 为机构拥有的账户配置 S3 存储桶的跨账户访问.
解析
正确答案是C.为机构拥有的账户配置 S3 存储桶的跨账户访问权限.原因如下:A. 设置 Amazon CloudFront 分发.使用 S3 存储桶作为源.- 当有更简单的解决方案可用时,此解决方案会增加额外的复杂性(CloudFront).- 这可能不是最少的操作努力,因为您需要管理 CloudFront 分发.B. 在有限的时间内将 S3 存储桶公开.仅通知机构该存储桶可公开访问.- 这不是一个安全的解决方案,因为它会公开数据,即使只是在有限的时间内.- 它没有提供公司对咨询机构所要求的细粒度的访问控制.C. 为机构拥有的账户配置 S3 存储桶的跨账户访问.- 这是最佳解决方案,因为它允许公司授予对咨询机构的 AWS 账户的特定读取权限,而无需管理源数据账户中的各个 IAM 用户.- 跨账户访问是一种与咨询机构共享数据的安全且可管理的方式.D. 在源数据账户中为每个机构设置一个 IAM 用户.授予每个机构 IAM 用户访问公司 S3 存储桶的权限.- 该解决方案需要更多的运营工作,因为公司需要在源数据帐户中管理多个 IAM 用户.- 它可能不太安全,因为公司需要与咨询机构共享凭证(访问密钥).总之,选项 C 中的解决方案涉及为 S3 存储桶配置跨账户访问,这是与咨询机构共享数据同时保持对访问的控制的最安全且操作复杂性最低的方法.