Q68 — AWS SAA-C03 第17章
第 68/89 题 | ← 返回第17章
Q1368. 一家公司正在使用 AWS Lake Formation 在 AWS 上构建数据分析平台。该平台将从 Amazon S3 和 Amazon RDS 等不同来源提取数据。该公司需要一个安全的解决方案来防止访问包含敏感信息的数据部分。哪种解决方案能在满足这些要求的同时,将运营成本降至最低?
- A. 创建一个 IAM 角色,该角色包含访问 Lake Formation 表的权限。
- B. 创建数据筛选器以实现行级安全性和单元格级安全性。 ✓
- C. 创建一个 AWS Lambda 函数,在 Lake Formation 摄取数据之前删除敏感信息。
- D. 创建一个 AWS Lambda 函数,定期查询并从 Lake Formation 表中删除敏感信息。
正确答案: B. 创建数据筛选器以实现行级安全性和单元格级安全性。
解析
正确答案是 B. 创建数据筛选器以实现行级安全性和单元格级安全性。解释:该公司需要一个安全且低成本的解决方案来限制对 AWS Lake Formation 中敏感数据的访问,该方案与 Amazon S3(数据湖存储)和 Amazon RDS(关系数据源)集成。为什么方案 B 是最佳选择:天然湖泊形成安全特性Lake Formation 通过数据过滤器(也称为细粒度访问控制)支持行级安全 (RLS) 和单元格级安全 (CLS)。这些过滤器允许根据基于属性的访问控制 (ABAC) 策略定义用户或角色可以看到哪些行或单元格。无需编写自定义代码(与基于 Lambda 的解决方案不同),运营开销极低。集中式政策管理安全策略在 Lake Formation 中定义,并在用户通过 Amazon Athena、Amazon Redshift Spectrum 或 AWS Glue 查询数据时强制执行。无需修改数据源(S3/RDS)或维护单独的清理流程。实时执法过滤器在查询时应用,即使访问模式发生变化,也能确保敏感数据永远不会泄露。其他选项为何错误:A. 创建一个具有访问 Lake Formation 表权限的 IAM 角色。过于宽泛的 IAM 角色控制的是表级访问权限,而不是行/单元格级限制。无法阻止对表中敏感数据的访问。C. 创建一个 AWS Lambda 函数,在 Lake Formation 接收敏感信息之前将其移除。运维开销高。要求:在摄取数据之前对所有数据进行预处理。维护 Lambda 函数。如果敏感字段发生变化,则需要处理模式变更。数据已被永久更改。如果以后需要敏感数据,则会丢失。D. 创建一个 AWS Lambda 函数,定期查询并从 Lake Formation 表中删除敏感信息。更糟糕的开销需要:持续扫描表格。潜在的种族歧视因素(数据可能在扫描间隙泄露)。确保所有敏感数据都被捕获的复杂性。湖泊形成过程中敏感数据的最佳实践:使用 Lake Formation 数据过滤器(RLS/CLS)动态屏蔽或阻止敏感数据。根据用户属性(例如,部门、职位)定义细粒度策略。通过 Lake Formation 权限(而不仅仅是 IAM 角色)强制执行。避免修改原始数据(保持其完整性以满足合规性和审计要求)。结论:方案 B 是最有效、最安全的解决方案,因为它:使用 Lake Formation 原生的安全机制(无需自定义代码)。提供细粒度的访问控制(行/单元格级别)。维护需求极低(策略由中央统一管理)。避免选择 A、C 和 D(它们要么缺乏细粒度,要么引入不必要的复杂性)。最终答案:B