新足迹

 找回密码
 注册

精华好帖回顾

· 看莫奈及印象派画展---女儿看画展的日记 (2009-1-8) 风玲 · 生活只要眼前的“苟且”(一)( 二)(三)更新至 (四) (2017-6-19) ahyu
· 马尔代夫归来 (2009-8-31) 蒲公英 · 参加活动--养育孩子的小窍门: 琴妈的修炼(全部更新完毕) (2011-8-30) PurpleRipples
Advertisement
Advertisement
查看: 3682|回复: 33

[IT] AWS-ASS考试中遇到的纠结题目们 [复制链接]

发表于 2019-12-10 14:20 |显示全部楼层
此文章由 annahw 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 annahw 所有!转贴必须注明作者、出处和本声明,并保持内容完整
开始刷题ing, 可是题目中各种小纠结们时而细节时而总体的被考验着。

比如,那么多那么能干的以神话人物命名的系统呀架构呀,我们如何选择?
下面一题就是这种范例的典型,EFS 是文件管理系统,非常好非常牛,IAM用户管理上也非常牛。可是它们在具体的应用中该如何选择?

有这么一题,我就纠结了。

A Solutions Architect is designing a shared file system for a company. Multiple users will be accessing it at any given time. Different teams will have their own directories, and the company wants to secure files so that users can access only files owned by their team.
How should the Solutions Architect design this?
A. Use Amazon EFS and control permissions by using file-level permissions.
B. Use Amazon S3 and control permissions by using ACLs.
C. Use Amazon EFS and control permissions by using security groups.
D. Use AWS Storage Gateway and control permissions by using AWS Identity and Access Management (IAM)

按说file system, 而且access的要求那么高,应该用EFS吧? 一定是A 吧? 可是是又是多个team 有自己的目录,而且每个成员组的人都只能取自己家的文件。 那IAM不就是identity  access 管理的吗?
A OR D ? 元芳怎么看。
Advertisement
Advertisement

发表于 2019-12-10 14:23 |显示全部楼层
此文章由 scoopy 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 scoopy 所有!转贴必须注明作者、出处和本声明,并保持内容完整
完全外行,按以前训练考试技巧,我选C

评分

参与人数 1积分 +1 收起 理由
annahw + 1 哈哈

查看全部评分

发表于 2019-12-10 14:41 |显示全部楼层
此文章由 magichz 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 magichz 所有!转贴必须注明作者、出处和本声明,并保持内容完整
明显选C

评分

参与人数 1积分 +1 收起 理由
annahw + 1 感谢参与

查看全部评分

发表于 2019-12-10 14:41 |显示全部楼层
此文章由 joe7752 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 joe7752 所有!转贴必须注明作者、出处和本声明,并保持内容完整
本帖最后由 joe7752 于 2019-12-10 14:45 编辑

现实中最简单的方法还是S3 + bucket policy 吧,这题有点过期,现在基本都能用bucket policy都不用ACL了吧。

看错题目了,真是对AWS理解有限啊

评分

参与人数 1积分 +1 收起 理由
annahw + 1 file system

查看全部评分

发表于 2019-12-10 14:42 |显示全部楼层
此文章由 magichz 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 magichz 所有!转贴必须注明作者、出处和本声明,并保持内容完整
这里有答案: https://www.lleicloud.com/index.php/aws-certified-solutions-architect-associate-20194/

评分

参与人数 1积分 +3 收起 理由
annahw + 3 感觉这里的答案不对。

查看全部评分

发表于 2019-12-10 16:10 |显示全部楼层
此文章由 MarkVRS 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 MarkVRS 所有!转贴必须注明作者、出处和本声明,并保持内容完整
感觉也是C,这个是SAA的试题吗?
考试的时候要认真读题,找关键词。最烦的就是很多题目都很长,读几遍才能搞明白。

评分

参与人数 1积分 +1 收起 理由
annahw + 1 是的,SAA的

查看全部评分

Advertisement
Advertisement

发表于 2019-12-10 17:21 |显示全部楼层
此文章由 hbwork 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 hbwork 所有!转贴必须注明作者、出处和本声明,并保持内容完整
这道题答案感觉到有点问题,我个人感觉A 比 C  更合适一些,原因如下:
Shared file system 这一要求排除了S3 和 Storage Gateway。
A  - EFS works, and NFS/SMB file-level permissions support user level file access control
B - S3 无法提供Shared file system
C - Security Group works at network layer (allow inbound/outbound traffic) and does not nothing with User access Control
D -  Storage Gateway 作为Filesystem Gateway时IAM Policy 仅用于控制对AWS Storage Gateway Appliance的访问,而无法控制前端Shared 的NFS/SMB用户权限,

评分

参与人数 1积分 +6 收起 理由
annahw + 6 不折不扣的大神

查看全部评分

5张了的IT老民工

发表于 2019-12-10 18:10 |显示全部楼层
此文章由 上班ing 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 上班ing 所有!转贴必须注明作者、出处和本声明,并保持内容完整
选c的明显不知道aws security group是什么

评分

参与人数 1积分 +2 收起 理由
annahw + 2 感谢分享

查看全部评分

头像被屏蔽

禁止发言

发表于 2019-12-10 18:46 来自手机 |显示全部楼层
此文章由 valpa 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 valpa 所有!转贴必须注明作者、出处和本声明,并保持内容完整
大家都在考AWS,看来要比数量了

评分

参与人数 1积分 +1 收起 理由
annahw + 1 比理解

查看全部评分

发表于 2019-12-10 19:20 来自手机 |显示全部楼层
此文章由 leave0empty 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 leave0empty 所有!转贴必须注明作者、出处和本声明,并保持内容完整
只有A正确,B s3不是file system. C security group是用来管理stateful连接. D file gateway不是用iam来控制user permission

评分

参与人数 2积分 +4 收起 理由
hbwork + 2 感谢分享
annahw + 2 今天只有两分了。。。。

查看全部评分

发表于 2019-12-11 00:42 |显示全部楼层
此文章由 Fernando 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 Fernando 所有!转贴必须注明作者、出处和本声明,并保持内容完整
我X, AWS大家都这么有兴趣,感觉回到了考OCP的日子

评分

参与人数 1积分 +1 收起 理由
annahw + 1

查看全部评分

Advertisement
Advertisement

发表于 2019-12-11 08:05 来自手机 |显示全部楼层
此文章由 chn217 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 chn217 所有!转贴必须注明作者、出处和本声明,并保持内容完整
看到share file system,就知道是EFS了

再看security group, 这个就是防火墙,跟权限控制没关系

只能选A了

评分

参与人数 1积分 +2 收起 理由
annahw + 2 感谢分享

查看全部评分

发表于 2019-12-11 08:17 |显示全部楼层
此文章由 eltonfive 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 eltonfive 所有!转贴必须注明作者、出处和本声明,并保持内容完整
A, in D storage gateway does not need to use IAM to control  permissions, permission should be controlled by SMB/NFS.

评分

参与人数 1积分 +6 收起 理由
annahw + 6

查看全部评分

发表于 2019-12-17 23:44 |显示全部楼层
此文章由 annahw 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 annahw 所有!转贴必须注明作者、出处和本声明,并保持内容完整
再来一道题目,这道题目是群里伙伴放的。各位看官走过路过来评评理

A company is using an Amazon S3 bucket located in us-west-2 to serve videos to their customers. Their customers are located all around the world and the videos are requested a lot during peak hours. Customers in Europe complain about experiencing slow downloaded speeds, and during peak hours, customers in all locations report experiencing HTTP 500 errors. What can a Solutions Architect do to address these issues?
A. Place an elastic load balancer in front of the Amazon S3 bucket to distribute the load during peak hours.
B. Cache the web content with Amazon CloudFront and use all Edge locations for content delivery.
C. Replicate the bucket in eu-west-1 and use an Amazon Route 53 failover routing policy to determine which bucket it should serve the request to.
D. Use an Amazon Route 53 weighted routing policy for the CloudFront domain name to distribute the GET request between CloudFront and the Amazon S3 bucket directly.

发表于 2019-12-18 13:59 |显示全部楼层
此文章由 hanxuema 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 hanxuema 所有!转贴必须注明作者、出处和本声明,并保持内容完整
B. Cache the web content with Amazon CloudFront and use all Edge locations for content delivery.

评分

参与人数 1积分 +6 收起 理由
annahw + 6 感谢分享

查看全部评分

发表于 2019-12-18 14:10 |显示全部楼层
此文章由 annahw 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 annahw 所有!转贴必须注明作者、出处和本声明,并保持内容完整
hanxuema 发表于 2019-12-18 13:59
B. Cache the web content with Amazon CloudFront and use all Edge locations for content delivery.

有空请评论一下为何不是D吧
Advertisement
Advertisement

发表于 2019-12-18 14:23 |显示全部楼层
此文章由 joe7752 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 joe7752 所有!转贴必须注明作者、出处和本声明,并保持内容完整
觉得这道题还是有点问题,S3就不能做shared filesystem? 那如果加个file gateway不就行了, 很多On-premise的server不都是这样做的, 难道就不能share?

评分

参与人数 1积分 +1 收起 理由
annahw + 1 感谢分享

查看全部评分

发表于 2019-12-18 14:23 |显示全部楼层
此文章由 eltonfive 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 eltonfive 所有!转贴必须注明作者、出处和本声明,并保持内容完整
weighted routing policy should not be used in this scenario.

评分

参与人数 1积分 +2 收起 理由
annahw + 2 Plz explain more, thax a lot

查看全部评分

发表于 2019-12-18 17:24 |显示全部楼层
此文章由 OxxO 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 OxxO 所有!转贴必须注明作者、出处和本声明,并保持内容完整
觉得那个答案都不对。真正的考试应该不会有这种题?

An AWS customer is deploying an application mat is composed of an AutoScaling group of EC2 Instances.
The customers security policy requires that every outbound connection from these instances to any other service within the customers Virtual Private Cloud must be authenticated using a unique x 509 certificate that contains the specific instance-id.
In addition, an x 509 certificates must Designed by the customer's Key management service in order to be trusted for authentication.
Which of the following configurations will support these requirements?

    A. Configure an IAM Role that grants access to an Amazon S3 object containing a signed certificate and configure the Auto Scaling group to launch instances with this role. Have the instances bootstrap get the certificate from Amazon S3 upon first boot.
    B. Embed a certificate into the Amazon Machine Image that is used by the Auto Scaling group. Have the launched instances generate a certificate signature request with the instance's assigned instance-id to the key management service for signature.
    C. Configure the Auto Scaling group to send an SNS notification of the launch of a new instance to the trusted key management service. Have the Key management service generate a signed certificate and send it directly to the newly launched instance.
    D. Configure the launched instances to generate a new certificate upon first boot. Have the Key management service poll the Auto Scaling group for associated instances and send new instances a certificate signature

评分

参与人数 1积分 +1 收起 理由
annahw + 1 我押A

查看全部评分

没有签名

发表于 2019-12-18 18:22 |显示全部楼层
此文章由 OxxO 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 OxxO 所有!转贴必须注明作者、出处和本声明,并保持内容完整
OxxO 发表于 2019-12-18 17:24
觉得那个答案都不对。真正的考试应该不会有这种题?

An AWS customer is deploying an application mat i ...

A instance-id 是动态生成的,S3的cert 怎么生成的没有说清楚。
没有签名

发表于 2019-12-18 19:28 |显示全部楼层
此文章由 annahw 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 annahw 所有!转贴必须注明作者、出处和本声明,并保持内容完整
这个题目不知道为何没有A?route 53允许将alias 绑到ELB上的吧?

A company is launching a static website using the zone apex (mycompany.com). The company wants to
use Amazon Route 53 for DNS.
Which steps should the company perform to implement a scalable and cost-effective solution? (Choose
two.)
A. Host the website on an Amazon EC2 instance with ELB and Auto Scaling, and map a Route 53 alias
record to the ELB endpoint.
B. Host the website using AWS Elastic Beanstalk, and map a Route 53 alias record to the Beanstalk stack.
C. Host the website on an Amazon EC2 instance, and map a Route 53 alias record to the public IP address
of the Amazon EC2 instance.
D. Serve the website from an Amazon S3 bucket, and map a Route 53 alias record to the website
endpoint.
E. Create a Route 53 hosted zone, and set the NS records of the domain to use Route 53 name servers.
Advertisement
Advertisement

发表于 2019-12-18 19:51 |显示全部楼层
此文章由 joe7752 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 joe7752 所有!转贴必须注明作者、出处和本声明,并保持内容完整
annahw 发表于 2019-12-18 19:28
这个题目不知道为何没有A?route 53允许将alias 绑到ELB上的吧?

A company is launching a static website ...

这题目真奇怪,A当然是可行的,但是静态页面不是应该放S3吗,节省成本啊,前端加个Cloudfront和Route 53,才是经典构架吧

评分

参与人数 1积分 +2 收起 理由
annahw + 2 厉害

查看全部评分

发表于 2019-12-19 11:22 |显示全部楼层
此文章由 hanxuema 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 hanxuema 所有!转贴必须注明作者、出处和本声明,并保持内容完整
D. Serve the website from an Amazon S3 bucket, and map a Route 53 alias record to the website
endpoint.

评分

参与人数 1积分 +3 收起 理由
annahw + 3 烦请有时间详述一下吧,谢谢。.

查看全部评分

发表于 2019-12-19 20:36 |显示全部楼层
此文章由 annahw 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 annahw 所有!转贴必须注明作者、出处和本声明,并保持内容完整
今天要崩溃了,这题目的答案A我都看不懂什么意思了,明明说了A和B,答案里完全没提及。
Q49. Two Auto Scaling applications, Application A and Application B, currently run within a shared set of subnets. A Solutions Architect wants to make sure that Application A can make requests to Application B, but Application B should be denied from making requests to Application A.

Which is the SIMPLEST solution to achieve this policy?

A. Using security groups that the security groups of the other application
B. Using security groups that the application server’s IP addresses
C. Using Network Access Control Lists to allow/deny traffic based on application IP addresses
D. Migrating the applications to separate subnets from each other

发表于 2019-12-20 12:00 |显示全部楼层
此文章由 hanxuema 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 hanxuema 所有!转贴必须注明作者、出处和本声明,并保持内容完整
A 的意思是一个security group 可以通过添加另一个security group的id来实现单向访问

B 的意思是一个security group 可以通过添加ip地址段来实现单向访问



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?注册

x

评分

参与人数 1积分 +6 收起 理由
annahw + 6 好象完全没提及子网A和B

查看全部评分

发表于 2019-12-23 09:29 |显示全部楼层
此文章由 hanxuema 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 hanxuema 所有!转贴必须注明作者、出处和本声明,并保持内容完整
hanxuema 发表于 2019-12-20 12:00
A 的意思是一个security group 可以通过添加另一个security group的id来实现单向访问

B 的意思是一个secur ...

子网是什么?subnet?问题没说subnet吧

评分

参与人数 1积分 +6 收起 理由
annahw + 6 感谢分享

查看全部评分

Advertisement
Advertisement

发表于 2019-12-23 14:01 |显示全部楼层
此文章由 annahw 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 annahw 所有!转贴必须注明作者、出处和本声明,并保持内容完整
又一个纠结的题目,A与B间纠结,说到底还是基本概念不清楚。
选A吧,deliver data to EC2 instances时会有CloudWatch events 吗? 选B吧,SNS topic 可以fan out data to SQS吗?
An application uses an Amazon SQS queue as a transport mechanism to deliver data to a group of EC2
instances for processing. The application owner wants to add a mechanism to archive the incoming data
without modifying application code on the EC2 instances.
How can this application be re-architected to archive the data without modifying the processing instances?
A. Trigger a Lambda function by using Amazon CloudWatch Events to retrieve messages from the SQS
queue and archive to Amazon S3.
B. Use an Amazon SNS topic to fan out the data to the SQS queue in addition to a Lambda function that
records the data to an S3 bucket.
C. Set up an Amazon Kinesis Data Stream so that multiple instances can receive data. Add a separate
EC2 instance that is configured to archive all data it receives.
D. Write the data to an S3 bucket, and use an SQS queue for S3 event notifications to tell the instances
where to retrieve the data.

发表于 2019-12-23 15:41 |显示全部楼层
此文章由 hanxuema 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 hanxuema 所有!转贴必须注明作者、出处和本声明,并保持内容完整
B. Use an Amazon SNS topic to fan out the data to the SQS queue in addition to a Lambda function that
records the data to an S3 bucket.

A.  1. if a message in SQS get processed by lambda, the message will be deleted from the SQS, your EC2 instances will not be able to retrieve. 2. you don't need CloudWatch event to trigger lambda, SQS can be integrated with lambda.

C. .........

D. Write the data to an S3 bucket means modifying the processing instances code, correct?

评分

参与人数 1积分 +6 收起 理由
annahw + 6 太强了

查看全部评分

发表于 2019-12-23 16:07 来自手机 |显示全部楼层
此文章由 leave0empty 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 leave0empty 所有!转贴必须注明作者、出处和本声明,并保持内容完整
joe7752 发表于 2019-12-18 14:23
觉得这道题还是有点问题,S3就不能做shared filesystem? 那如果加个file gateway不就行了, 很多On-premise ...

题没问题,选项里没有是s3+file gateway+smb/nfs权限控制

评分

参与人数 1积分 +1 收起 理由
annahw + 1

查看全部评分

发表于 2019-12-23 17:11 |显示全部楼层
此文章由 annahw 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 annahw 所有!转贴必须注明作者、出处和本声明,并保持内容完整
再请教一个,感觉汉血马水平好高,期待再来做答……

A customer has written an application that uses Amazon S3 exclusively as a data store. The application
works well until the customer increases the rate at which the application is updating information. The
customer now reports that outdated data occasionally appears when the application accesses objects in
Amazon S3.
What could be the problem, given that the application logic is otherwise correct?
A. The application is reading parts of objects from Amazon S3 using a range header.
D. The application is updating records by overwriting existing objects with the same keys.

发表回复

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Advertisement
Advertisement
返回顶部