单项选择题在开发人员在意外区域意外启动Amazon EC2实例之后,一家大公司的每月AWS支出急剧增加。该公司已针对开发人员的最低特权建立了实践,并使用Active Directory组控制对本地资源的访问。公司现在希望通过限制开发人员对AWS管理控制台的访问级别来控制成本,而又不影响其生产力。该公司还希望允许开发人员仅在一个地区启动Amazon EC2,而不限制对任何地区的其他服务的访问。该公司如何在最小化运营团队的管理负担的同时满足这些新的安全要求?()

A.设置与附加了AdministrativeAccess受管策略的IAM角色绑定的基于SAML的身份验证。附加一个客户托管的策略,该策略拒绝在每个区域中访问Amazon EC2,但必需的策略除外
B.为每个开发人员创建一个IAM用户,并将它们添加到附加了PowerUserAccess托管策略的开发人员IAM组。附加客户托管的策略,该策略仅允许开发人员在所需区域中访问Amazon EC2
C. 设置与IAM角色绑定的基于SAML的身份验证,该角色具有PowerUserAccess托管策略和客户托管策略,该策略拒绝所有开发人员访问除AWS Service Catalog以外的任何AWS服务。在AWS Service Catalog中,创建仅包含批准区域中EC2资源的产品
D.设置与附加了PowerUserAccess托管策略的IAM角色绑定的基于SAML的身份验证。附加一个客户托管的策略,该策略拒绝在每个区域中访问Amazon EC2,但必需的策略除外


您可能感兴趣的试卷

你可能感兴趣的试题

1.单项选择题解决方案架构师必须设计高可用性,无状态的REST服务。该服务将需要多个持久性存储层,以用于服务对象元信息和内容传递。每个请求都需要进行身份验证和安全处理。是否有要求保持尽可能低的成本?如何满足这些要求?()

A.使用AWS Fargate托管运行自包含REST服务的容器。设置由应用程序负载平衡器(ALB)前置的Amazon ECS服务。使用自定义身份验证器控制对AP1的访问。将请求元信息与Auto Scaling一起存储在Amazon DynamoDB中,并将静态内容存储在受保护的S3存储桶中。发出对Amazon S3对象的安全签名请求,并通过REST服务接口代理数据
B.使用AWS Fargate托管运行自包含REST服务的容器。设置以跨区域ALB为首的ECS服务。使用Amazon Cognito用户池来控制对AP1的访问。将请求元信息与Auto Scaling一起存储在DynamoDB中,并将静态内容存储在受保护的S3存储桶中。返回对存储在Amazon S3中的内容的引用时,生成预签名URL
C.设置Amazon API Gateway并创建所需的API资源和方法。使用Amazon Cognito用户池来控制对API的访问。配置方法以使用AWS Lambda代理集成,并使用唯一的AWS Lambda函数处理每个资源。将请求元信息与Auto Scaling一起存储在DynamoDB中,并将静态内容存储在受保护的S3存储桶中。返回对存储在Amazon S3中的内容的引用时,生成预签名URL
D.设置Amazon API Gateway并创建所需的API资源和方法。使用Amazon AP1网关自定义授权者来控制对API的访问。配置方法以使用AWS Lambdacustom集成,并使用唯一的Lambda函数处理每个资源。将请求元信息存储在Amazon ElastiCache多可用区集群中,并将静态内容存储在受保护的S3存储桶中。返回对存储在Amazon S3中的内容的引用时,生成预签名URL

2.单项选择题解决方案架构师必须为大型混合的Windows和Linux服务器舰队制定补丁计划,该补丁计划必须安全实施,经过审核并符合公司的业务要求。通过最小的努力,哪个选项可以满足这些要求?()

A.安装并使用OS本地修补程序服务来管理所有实例的更新频率并发布批准。使用AWS Config验证每个实例上的操作系统状态,并报告任何补丁程序合规性问题
B.在所有实例上使用AWS Systems Manager来管理修补程序。在生产之外测试补丁,然后在维护窗口中通过相应的批准进行部署
C.使用AWS OpsWorks for Chef Automate运行一组脚本,这些脚本将遍历给定类型的所有实例。发出适当的OS命令以获取并在每个实例上安装更新,包括在维护窗口期间进行的所有必需的重新启动
D.将所有应用程序迁移到AWS OpsWorks,并使用OpsWorks自动修补支持以使OS在初始安装后保持最新状态。使用AWS Config提供审核和合规性报告

3.单项选择题一家公司运行视频处理平台。文件由连接到Web服务器的用户上载,该服务器将文件存储在Amazon EFS共享上。该Web服务器在单个Amazon EC2实例上运行,在Auto Scaling组中运行的另一组实例将扫描EFS共享目录结构以查找新文件以进行处理并生成新视频(缩略图,不同分辨率,压缩等),然后将其与视频文件一起上传。在由Auto Scaling组管理的一组实例上运行的其他应用程序将处理视频文件,然后将其从EFS共享中删除。结果存储在S3存储桶中。指向已处理视频文件的链接将通过电子邮件发送给客户。该公司最近发现,随着它们向Auto Scaling Group中添加更多实例,许多文件被处理了两次,因此图像处理速度没有提高。这些视频文件的最大大小为2GB。解决方案架构师应该怎么做才能提高可靠性并减少视频文件的冗余处理?()

A.修改Web应用程序以将视频文件直接上传到Amazon S3。每次上传文件时,都可以使用Amazon CloudWatch Events触发AWS Lambda函数,并让此Lambda函数将消息放入Amazon队列中以获取新文件,并使用队列深度指标来缩放视频处理Auto Scaling组中的实例
B.在Web服务器实例上设置cron作业,以将EFS共享的内容同步到Amazon S3。每次上传文件以处理视频文件并将结果存储在Amazon S3中时,触发一次AWS Lambda函数。使用Amazon CloudWatch Events会触发Amazon SES作业,以向客户发送一封电子邮件,其中包含指向已处理文件的链接
C.重写Web应用程序以直接从Amazon S3运行,并使用Amazon API Gateway将视频文件上传到S3存储桶每次上载文件时,使用S3触发器运行AWS Lambda函数以在不同存储桶中处理和存储新视频文件。使用CloudWatch Events,触发SES作业以向客户发送一封电子邮件,其中包含指向已处理文件的链接
D.重写从Amazon S3运行的应用程序,并将视频文件上传到S3存储桶。每次上传新文件时,都会触发一个AWS Lambda函数以将消息放入包含链接和说明的SQS队列中。修改视频处理应用程序以从SQS队列和S3存储桶中读取。使用队列深度度量标准来调整视频处理实例的Auto Scaling组的大小

4.单项选择题组织拥有使用Amazon API Gateway,AWS Lambda和Amazon DynamoDB的写密集型移动应用程序。该应用程序已很好地扩展,但是,由于Lambda成本高于预期,因此成本成倍增加。该应用程序的使用无法预测,但是每月的使用率一直稳定增长20%。在监视当前的Lambda函数时,解决方案架构师注意到执行时间平均为4.5分钟。大多数等待时间是对本地3TB MySQL数据库服务器进行高延迟网络调用的结果.VPN用于连接到VPC,因此Lambda功能已配置为5分钟超时。解决方案架构师如何降低当前架构的成本?()

A.使用AWS Direct Connect替换VPN以减少到本地MySQL数据库的网络延迟。在移动应用程序中启用本地缓存以减少Lambda函数调用。监控Lambda函数性能;逐步调整超时和内存属性降低值,同时保持可接受的执行时间。将频繁访问的记录从DynamoDB卸载到Amazon ElastiCache
B.用AWS Direct Connect替换VPN,以减少本地MySQL数据库的网络延迟。将API网关结果缓存到Amazon CloudFront。使用Amazon EC2预留实例代替Lambda。在EC2上启用Auto Scaling,并在高峰时段使用竞价型实例。启用DynamoDB Auto Scaling可管理目标利用率
C.将MySQL数据库服务器迁移到MySQL的多可用区Amazon RDS。在Amazon CloudFront中启用Amazon API Gateway的缓存结果可减少Lambda函数调用的次数。监视Lambda函数性能;逐渐将超时和内存属性调整为较低的值,同时保持可接受的执行时间。为频繁访问的记录启用DynamoDBAccelerator,并启用DynamoDB Auto Scaling功能
D.将MySQL数据库服务器迁移到MySQL的多可用区Amazon RDS。在API Gateway上启用API缓存以减少Lambda函数调用的次数。继续监视AWS Lambda函数性能;逐渐将超时和内存属性调整为较低的值,同时保持可接受的执行时间。在DynamoDB中启用Auto Scaling

5.单项选择题一家公司正在使用Amazon CloudFront分发来分发来自在Application Load Balancer后面运行的Web应用程序的静态和动态内容。该Web应用程序需要用户授权和对动态内容的会话跟踪。Cloud Front分发具有配置为将授权,主机和用户代理HTTP白名单标头以及会话cookie转发到源的单个缓存行为。所有其他缓存行为设置均设置为其默认值。有效的ACM证书已应用到CloudFront分配中,且分配设置中具有匹配的CNAME。ACM证书也应用于应用程序负载平衡器的HTTPS侦听器。CloudFront原始协议策略设置为仅HTTPS。对缓存统计信息报告的分析表明,此分布的未命中率很高。解决方案架构师可以采取什么措施来提高此分发的缓存命中率,而又不会导致CloudFront与应用程序负载平衡器之间的SSL/TLS握手失败?()

A.为静态和动态内容创建两个缓存行为。如果发生缓存行为,则从白名单标头部分中删除User-Agent和Host HTTP标头。从白名单cookie部分删除会话cookie,并从白名单标题部分删除Authorization HTTP标头,以了解为静态内容配置的缓存行为
B.从缓存行为的白名单头部分中删除User-Agent和Authorization HTTPS头。然后更新缓存行为,以使用预签名的cookie进行授权
C.从白名单标头部分删除Host HTTP标头,并从白名单cookie部分删除会话cookie,以实现默认缓存行为。启用自动对象压缩,并将Lambda@Edge查看器请求事件用于用户授权
D.为静态和动态内容创建两个缓存行为。从两种缓存行为的白名单标头部分中删除User-Agent HTTP标头从白名单cookie部分删除会话cookie,并从白名单标题部分删除Authorization HTTP标头,以配置为静态内容配置的缓存行为

6.多项选择题某公司发生了一次安全事件,其中包含敏感信息的Amazon S3存储桶被公开。公司政策是永远不要拥有公共S3对象,并且在发现任何公共对象时必须立即通知合规团队。如何检测公共S3对象的存在,设置为触发警报通知并在将来自动修复?()

A.打开Amazon S3的对象级日志记录。打开具有公共读取权限的PutObject API调用时,打开Amazon S3事件通知以使用Amazon SNS主题进行通知
B.配置一个Amazon CloudWatch Events规则,该规则调用一个AWS Lambda函数来保护S3存储桶
C.对AWS Trusted Advisor使用S3存储桶权限,并配置CloudWatch事件以使用Amazon SNS进行通知
D.打开Amazon S3的对象级日志记录。配置一个CloudWatch事件,以便在AWS Cloud Traillogs中检测到具有公共读取权限的PutObject API调用时使用SNStopic进行通知
E.安排一个递归Lambda函数来定期更改S3存储桶中的所有对象权限

7.单项选择题对公司内部AWS资源的内部安全审核发现,许多运行Microsoft Windows工作负载的Amazon EC2实例缺少几个重要的操作系统级补丁程序。已要求解决方案架构师解决现有补丁程序缺陷并开发工作流程以解决以下问题:确保识别并解决将来的修补要求。解决方案架构师已决定使用AWS Systems Manager。重要的是,不要同时在所有Windows工作负载上重新启动EC2实例,以满足组织正常运行时间的要求。哪个工作流程将自动满足这些要求?()

A.将具有Windows Server值的补丁程序组标记添加到所有现有EC2实例。确保为所有Windows EC2实例分配了此标记。将AWSDefaultPatch Baseline与Windows服务器补丁程序组关联。定义一个AWS Systems Manager维护窗口,在其中进行修补,然后将其与Windows Servers修补程序组关联。使用关联的子网ID在维护窗口中注册实例。在每个维护窗口中将AWS-RunPatch Baseline文档分配为任务
B.向所有现有的EC2实例添加一个Windows Server值的补丁程序组标记。确保为所有Windows EC2实例分配了此标记。将AWSWindowsPatchBaseline文件关联到与Windows Server补丁程序组关联的任务。创建一个Amazon CloudWatch Events规则,该规则配置为使用cron表达式来调度使用AWS Systems Manager run命令执行修补的时间。创建一个AWS Systems Manager状态管理器文档,以定义要在补丁执行期间执行的命令
C.向所有现有的EC2实例添加一个值为Windows Servers1或Windows Server2的补丁程序组标记。确保为所有Windows EC2实例分配了此标记。将AWSDefaultPatch Baseline与两个Windows Server补丁程序组相关联。定义两个不重叠的AWS Systems Manager维护窗口,在其中进行修补,然后将每个窗口与一个不同的修补程序组关联。使用补丁程序组标签在特定维护窗口中注册目标。在每个维护窗口中将AWS-Run补丁程序基准文档分配为任务
D.向所有现有的EC2实例添加一个值为Windows server1或Windows Server2的补丁程序组标记。确保为所有Windows EC2实例分配了此标记。将AWSWindowsPatch Baseline与两个Windows Server补丁程序组相关联。定义两个不重叠的AWS Systems Manager维护窗口,在其中进行修补,然后将每个窗口与一个不同的修补程序组关联。在每个维护窗口中将AWS-RunWindowsPatch Baseline文档分配为任务。创建一个AWS Systems Manager状态管理器文档,以定义要在补丁执行期间执行的命令

9.单项选择题一家公司正在将业务关键型应用程序迁移到AWS上。它是使用Oracle数据库的传统三层Web应用程序。数据在传输和静止时都必须加密。该数据库承载12TB的数据。允许通过内部网络与源Oracle数据库建立网络连接,该公司希望通过使用AWS托管服务来降低运营成本。仅所有主键;但是,它包含许多二进制大对象(BLOB)字段。由于许可限制,无法使用数据库的本机复制工具。哪种数据库迁移解决方案将对应用程序的可用性产生最小的影响?()

A.为Amazon实例设置Amazon RDS。在虚拟私有云中托管RDS数据库(VPC)子网具有Internet访问权限,并将RDS数据库设置为源数据库的加密只读副本。使用SSL加密两个数据库之间的连接。通过观察RDS ReplicaLag指标来监视复制性能。在应用程序维护窗口期间,在没有更多复制滞后时,请关闭本地数据库,并将应用程序连接切换到RDS实例。将只读副本提升为独立的数据库实例
B.设置一个Amazon EC2实例并安装相同的Oracle数据库软件。使用支持的工具创建源数据库的备份。在应用程序维护窗口期间,将备份还原到在EC2实例中运行的Oracle数据库中。设置Amazon RDS for Oracle实例,并在AWS托管的数据库之间创建导入作业。作业完成后,关闭源数据库并将数据库连接切换到RDS实例
C.使用AWS DMS在本地Oracle数据库和AWS上托管的复制实例之间加载和复制数据集。提供一个Amazon RDS Oracle实例与透明数据加密(TDE)启用,其配置为目标的复制实例。创建一个客户管理的AWS KMS主密钥,将其设置为复制实例的加密密钥。使用AWS DMS任务将数据加载到目标RDS实例中。在应用程序维护窗口期间以及加载任务到达正在进行的复制阶段之后,将数据库连接切换到新数据库
D.在应用程序维护窗口期间,在本地Oracle数据库上创建压缩的完整数据库备份。在执行备份时,提供10 Gbps AWS Direct Connect连接以提高数据库备份文件到Amazon S3的传输速度,并缩短维护时段。使用SSL/TLS通过Direct Connect连接复制文件。成功复制备份文件后,请启动维护窗口,然后升高任何Amazon RDS支持的工具,以将数据导入到启用了加密的新配置的Oracle RDS for Oracle实例中。等待数据完全加载,然后将数据库连接切换到新数据库。删除Direct Connect连接以减少不必要的费用

10.单项选择题在审查业务应用程序时,解决方案架构师使用由业务用户构建并在用户桌面上运行的关系数据库。减少有业务中断的风险,解决方案架构师希望将应用程序迁移到高可用性,AWS中的多层解决方案。解决方案架构师应采取什么措施以最大程度地减少对应用程序的破坏商业?()

A.创建应用程序代码的导入包以上传到AWSLambda,并包括一个函数以创建另一个Lambda函数以将数据迁移到AmazonRDS数据库
B.创建用户桌面的映像,使用VMImport将其迁移到AmazonEC2,然后放置EC2AutoScaling组中的实例
C.在新的AmazonEC2实例的预备阶段,在应用程序后面的AWS上运行应用程序代码负载均衡器和AmazonRDSMulti-AZ数据库实例
D.使用AWSDMS将后端数据库迁移到AmazonRDSMulti-AZ数据库实例。将应用程序代码迁移到AWSElasticBeanstalk