Voltar para os simuladosIntermediário

AWS Solutions Architect Associate - SAA-C03

Tests your ability to design available, cost-efficient, fault-tolerant, and scalable distributed systems on AWS

Tempo limite

2h 10m

Questões

65

Nota mínima

72%

Dificuldade

Intermediário

Categoria

AWS Solutions Architect Associate

Sobre a certificação SAA-C03

Código da prova
SAA-C03

Domínios cobrados na prova oficial

  • Projetar Arquiteturas Seguras30%
  • Projetar Arquiteturas Resilientes26%
  • Projetar Arquiteturas de Alto Desempenho24%
  • Projetar Arquiteturas com Custo Otimizado20%

Guia oficial da provaO peso dos domínios vem do fornecedor e muda com o tempo. Confirme no guia oficial antes de agendar.

Questões de exemplo

Algumas questões deste simulado, com a resposta correta e o porquê dela.

  1. 1.Uma empresa administra 40 contas AWS com o AWS Organizations. A equipe de segurança precisa garantir que nenhuma conta membro consiga desabilitar o registro em log do AWS CloudTrail, mesmo que um administrador daquela conta tenha permissões administrativas totais no IAM. Qual solução atende a esse requisito?

    • AAnexar uma política de controle de serviço (SCP) às unidades organizacionais negando as ações do CloudTrail que interrompem ou excluem trilhas.Resposta correta
    • BAnexar uma política do IAM que negue as ações de interromper e excluir trilhas do CloudTrail a todos os usuários do IAM de cada conta membro.
    • CAplicar um limite de permissões que negue as ações de interromper e excluir trilhas do CloudTrail à função de administrador de cada conta membro.
    • DCriar uma regra do AWS Config em cada conta membro que verifique se o CloudTrail está habilitado.

    Por quê

    Uma política de controle de serviço (SCP) aplicada à unidade organizacional define o teto de permissões de todos os principais das contas membro, inclusive dos administradores da conta. Negar as ações cloudtrail:StopLogging e cloudtrail:DeleteTrail em uma SCP torna a ação impossível, independentemente das políticas baseadas em identidade concedidas dentro da conta. Políticas do IAM anexadas dentro de cada conta podem ser alteradas por um administrador da conta. Limites de permissões só restringem os principais aos quais estão anexados e podem ser removidos por um administrador. O AWS Config detecta o desvio depois do fato, mas não impede a ação.

  2. 2.Uma aplicação é executada em instâncias Amazon EC2 dentro de um grupo de Auto Scaling e precisa ler objetos de um bucket do Amazon S3. Atualmente os desenvolvedores embutem chaves de acesso permanentes do IAM na AMI. Um arquiteto de soluções precisa eliminar as credenciais estáticas mantendo a aplicação funcionando após cada evento de escalabilidade. O que o arquiteto de soluções deve fazer?

    • ACriar uma função do IAM com as permissões necessárias no S3 e anexá-la às instâncias por meio de um perfil de instância referenciado no modelo de execução.Resposta correta
    • BArmazenar as chaves de acesso do IAM como um parâmetro SecureString no AWS Systems Manager Parameter Store e lê-las na inicialização da aplicação.
    • CArmazenar as chaves de acesso do IAM no AWS Secrets Manager e habilitar a rotação automática a cada 30 dias.
    • DAdicionar uma ACL de bucket que conceda permissão de leitura ao grupo AuthenticatedUsers para dispensar credenciais.

    Por quê

    Uma função do IAM anexada às instâncias por meio de um perfil de instância fornece credenciais temporárias pelo serviço de metadados da instância EC2. O AWS SDK as obtém e renova automaticamente, portanto toda nova instância lançada pelo grupo de Auto Scaling é autorizada sem nenhum segredo embutido. Guardar as chaves no Systems Manager Parameter Store ou no Secrets Manager ainda mantém uma chave permanente que precisa ser rotacionada e protegida. Uma ACL de bucket que permite acesso público expõe os dados à internet.

  3. 3.Uma empresa contrata um fornecedor externo de monitoramento que precisa de acesso somente leitura aos recursos da conta AWS da empresa. O fornecedor atende muitos clientes a partir de uma única conta AWS. A equipe de segurança quer eliminar o risco do problema do substituto confuso (confused deputy). Qual abordagem atende a esse requisito de forma MAIS segura?

    • ACriar uma função do IAM que confie na conta AWS do fornecedor e exija um ID externo exclusivo na condição de sts:AssumeRole.Resposta correta
    • BCriar uma função do IAM que confie na conta AWS do fornecedor sem condições adicionais e compartilhar o ARN da função.
    • CCriar um usuário do IAM para o fornecedor, anexar uma política somente leitura e enviar as chaves de acesso por um canal criptografado.
    • DCompartilhar credenciais temporárias do usuário-raiz com o fornecedor e rotacioná-las a cada 90 dias.

    Por quê

    O padrão recomendado para acesso entre contas com terceiros é uma função do IAM cuja política de confiança nomeia a conta AWS do fornecedor como principal e exige um valor exclusivo em sts:ExternalId. O ID externo impede que outro cliente do fornecedor induza o fornecedor a assumir essa função, que é exatamente o cenário do substituto confuso. Criar um usuário do IAM com chaves de acesso reintroduz credenciais permanentes que precisam ser compartilhadas e rotacionadas. Uma política de confiança sem ID externo mantém a exposição ao substituto confuso. Credenciais do usuário-raiz nunca devem ser compartilhadas.

  4. 4.Uma empresa executa o Microsoft Active Directory on-premises e está adotando a AWS em 15 contas. Os funcionários precisam entrar no Console de Gerenciamento da AWS com as credenciais corporativas existentes, e as permissões precisam ser atribuídas de forma centralizada com base na associação a grupos do AD. Qual solução atende a esses requisitos com o MENOR esforço operacional?

    • AHabilitar o Centro de Identidade do AWS IAM com o Active Directory como fonte de identidade e atribuir conjuntos de permissões aos grupos do AD nas contas.Resposta correta
    • BConfigurar um provedor de identidade SAML 2.0 e funções do IAM separados em cada uma das 15 contas AWS.
    • CCriar usuários do IAM em todas as contas e sincronizar as senhas com o Active Directory usando um script agendado.
    • DCriar um grupo de usuários do Amazon Cognito federado com o Active Directory e mapear os usuários para funções do IAM.

    Por quê

    O Centro de Identidade do AWS IAM integra-se a uma fonte de identidade externa, como o Active Directory, e atribui conjuntos de permissões a grupos em todas as contas da organização a partir de um único lugar. Criar usuários do IAM em cada conta duplica identidades e exige sincronização manual. Configurar federação SAML conta a conta funciona, mas multiplica a configuração do provedor de identidade e das funções pelo número de contas. Grupos de usuários do Amazon Cognito atendem usuários finais de aplicações, não o acesso do quadro de funcionários ao console.

  5. 5.Um arquiteto de soluções precisa permitir que um grupo de administradores de banco de dados execute operações sensíveis no Amazon RDS somente após comprovar a posse de um segundo fator de autenticação. O trabalho do dia a dia deve continuar usando as permissões padrão desses administradores. O que o arquiteto de soluções deve implementar?

    • AMover as permissões sensíveis para uma função do IAM separada cuja política de confiança exija aws:MultiFactorAuthPresent e fazer os administradores assumirem essa função com o AWS STS.Resposta correta
    • BExigir MFA na entrada pelo console para o grupo de administradores e manter todas as permissões na política do IAM existente.
    • CEmitir um segundo conjunto de chaves de acesso do IAM para cada administrador, a ser usado somente nas operações sensíveis.
    • DAplicar uma política de senhas do IAM que exija troca de senha a cada 30 dias para o grupo de administradores.

    Por quê

    Colocar as permissões sensíveis em uma função do IAM separada e adicionar uma condição sobre aws:MultiFactorAuthPresent na política de confiança da função obriga os administradores a chamar o AWS STS AssumeRole com um token de MFA antes de obter as permissões elevadas, enquanto as permissões de base permanecem intactas. Exigir MFA apenas na entrada pelo console não protege ações de API específicas quando as credenciais são usadas programaticamente. Chaves de acesso e políticas de senha não fornecem um segundo fator para operações específicas.

Praticar todas as 65 questões

Perguntas frequentes

O simulado AWS Solutions Architect Associate - SAA-C03 é gratuito?

Você pode fazer usando as tentativas gratuitas da sua conta. Quando elas acabam, este simulado exige um plano premium, enquanto os simulados de nível fundamental seguem gratuitos e ilimitados.

Quantas questões tem e quanto tempo dura?

65 questões com limite de 130 minutos, para você praticar sob a mesma pressão de tempo da prova real.

Qual nota eu preciso para passar?

Você precisa de 72% para ser aprovado neste simulado. A nota e a revisão questão a questão aparecem assim que você termina.

Preciso criar uma conta?

Sim, uma conta gratuita. É ela que permite salvar sua tentativa, corrigir a prova e guardar seu histórico.

Posso refazer o simulado?

Pode. Cada tentativa consome uma das suas tentativas gratuitas, e o plano premium deixa as tentativas ilimitadas.

Estas são as questões reais da prova oficial?

Não. O NaHero não reproduz questões da prova oficial. São questões de prática escritas para reproduzir o formato, os temas e o nível de dificuldade dela.

AWS Solutions Architect Associate - SAA-C03