Q92 — AWS SAA-C03 第16章

第 92/100 题 | ← 返回第16章

Q1292. 一家公司使用 Amazon EMR 作为数据平台。该公司有一条规则,要求所有新的 EMR 集群在启动时启用传输中加密。如果检测到任何违反规则的行为,用户必须立即收到通知。哪种解决方案可以满足这些要求?

正确答案: A. 创建一个 Amazon EventBridge 事件,该事件在每个新的 EMR 集群启动时调用一个 AWS Lambda 函数。配置 Lambda 函数以检查每个新集群的加密配置,并在出现规则违规时通知用户。

解析

正确答案是 A。创建一个 Amazon EventBridge 事件,该事件在每个新的 EMR 集群启动时调用一个 AWS Lambda 函数。配置该 Lambda 函数以检查每个新集群的加密配置,并在出现规则违规时通知用户。为什么选项 A 是最佳解决方案:实时检测和立即通知Amazon EventBridge(以前称为 CloudWatch Events)可以实时检测 EMR 集群启动事件。当新集群创建时,它会立即触发 AWS Lambda 函数。该 Lambda 函数可以检查加密设置(例如,通过 DescribeCluster API),并在加密被禁用时立即通知用户(例如,通过 SNS、电子邮件或 Slack)。可扩展且事件驱动EventBridge + Lambda 是一种无服务器、可扩展的解决方案,无需任何基础设施管理。它适用于任意数量的集群,无需人工干预。经济高效且低延迟无需持续监控(与 GuardDuty 或 Glue 作业不同)。仅在新集群启动时触发,从而最大限度地降低成本。其他选项不正确的原因:B. 配置 Amazon GuardDuty 以检查未启用传输中加密的 EMR 集群。GuardDuty 用于应对安全威胁,而不是合规性检查。默认情况下,它不监控 EMR 加密设置。不适合实时政策执行。C. 创建一个 AWS Glue 作业,验证集群加密状态并在发生规则违规时通知用户。Glue 是一种批量 ETL 服务,并非为实时事件监控而设计。作业按计划运行,导致检测延迟。对于简单的合规性检查来说,这是过度的。D. 配置 Amazon Data Firehose 流,以 EMR 作为源,Lambda 作为目标。EMR 本身不会将集群创建事件流式传输到 Firehose,这使得此设置变得非常复杂。EventBridge 是在 EMR 事件上触发 Lambda 的正确服务。结论:选项 A 是在 EMR 集群上实时实施加密策略并立即发出通知的最有效、可扩展且经济的解决方案。最终答案:A