Q69 — AWS SAA-C03 第15章
第 69/100 题 | ← 返回第15章
Q1169. 一家公司将多个业务部门的数据存储在该公司付款人 AWS 账户中的单个 Amazon S3 存储桶中。为了保持数据隔离,各业务部门使用 S3 存储桶策略将数据存储在 S3 存储桶的不同前缀中。该公司计划添加大量动态前缀。该公司不想依赖单一的 S3 存储桶策略来管理大规模数据访问。该公司希望除了存储桶策略之外,还开发一个安全的访问管理解决方案,以强制执行前缀级别的数据隔离。哪种解决方案可以满足这些要求?
- A. 配置 S3 存储桶策略,拒绝所有用户的 s3:GetObject 权限。配置存储桶策略,允许各个业务部门访问 s3:* 权限。
- B. 使用带有 Amazon S3 托管密钥 (SSE-S3) 的服务器端加密在 S3 存储桶上启用默认加密。
- C. 通过为每个业务部门创建 S3 访问点来配置 S3 存储桶上的基于资源的权限。 ✓
- D. 使用预签名的 URL 提供对 S3 存储桶的访问。
正确答案: C. 通过为每个业务部门创建 S3 访问点来配置 S3 存储桶上的基于资源的权限。
解析
对于该公司需要在单个 Amazon S3 存储桶中为多个业务部门实现前缀级别的数据隔离,同时避免依赖单一存储桶策略进行大规模访问管理的需求,选项 C(为每个业务部门配置基于资源的权限的 S3 接入点)是最佳解决方案。具体分析如下:期权分析:选项A:这种方法通过存储桶策略拒绝所有用户的 s3:GetObject 权限,然后向各个业务部门授予 s3:* 权限。缺点:s3:* 权限过于宽泛,允许所有 S3 操作,这会带来安全风险。随着业务部门数量的增长,为每个业务部门单独管理权限会变得复杂且难以扩展,从而难以有效地处理动态前缀。选项 B:使用 SSE-S3 启用默认加密仅可通过防止传输或存储期间未经授权的访问来增强数据机密性。退税:它没有解决基于前缀的数据隔离或访问管理,因此无法满足公司的核心要求。选项C:S3 接入点为每个业务部门提供专用的访问控制策略。优点:通过为每个业务部门创建单独的访问点,您可以定义特定的基于资源的权限来控制对特定前缀的访问。这种方法可以很好地与动态前缀兼容,因为它避免了频繁修改存储桶策略,降低了管理复杂性,同时确保了数据隔离和安全性。选项D:预签名URL主要用于临时授权第三方用户上传或下载特定对象。退税:它们是基于时间的临时访问机制,不适合长期数据隔离和访问管理。对于内部业务部门的常规数据访问需求,预签名的URL不切实际,也不符合公司的要求。结论:选项 C 利用 S3 接入点为每个业务部门提供独立的访问控制策略,从而实现基于前缀的细粒度访问管理。该解决方案有效应对动态前缀带来的挑战,降低管理开销,并确保数据隔离和安全,从而最大程度地满足公司的需求。