Q13 — AWS SAA-C03 第6章

第 13/65 题 | ← 返回第6章

Q378.一家公司每天从各种机器收集 10 GB 的遥测数据.该公司将数据存储在源数据账户的 Amazon S3 存储桶中.该公司已聘请多家咨询机构使用这些数据进行分析.每个机构都需要其分析师读取数据.公司必须通过选择能够最大限度提高安全性和运营效率的解决方案来共享源数据帐户中的数据.哪种解决方案可以满足这些要求?

正确答案: C. 配置 S3 存储桶对机构拥有的账户的跨账户访问

解析

为了满足最大限度地提高安全性和运营效率的要求,同时与多个咨询机构共享遥测数据,您可以使用 AWS 的跨账户访问和 IAM 角色.这是一个可以帮助实现这一目标的解决方案:为每个咨询机构创建一个 AWS 账户.这些将是目标帐户.在源数据账户中,创建一个 IAM 角色,该角色对包含遥测数据的 S3 存储桶具有只读访问权限.这一角色将由咨询机构的分析师担任.在源数据账户中的 S3 存储桶上配置存储桶策略,以允许从目标账户中的 IAM 角色进行访问.该策略应向目标账户中的 IAM 角色授予 s3:GetObject 权限4.在每个目标账户中,创建一个 IAM 角色,允许分析师在源数据账户中承担 IAM 角色.与相应的咨询机构共享源数据账户中 IAM 角色的 ARN(Amazon 资源名称).然后,每个咨询机构可以使用 AWS Security Token Service (STS) 承担源数据账户中的 IAM 角色,并从 S3 存储桶检索遥测数据.通过实施此解决方案,您可以确保每个咨询机构都具有对遥测数据的读取访问权限,同时通过 IAM 角色和跨账户访问来维护安全性.此外,它还提供了运营效率,因为机构可以直接访问数据,而无需跨多个账户传输数据或复制数据.