A Nordic Bio executa uma função Lambda na Conta A que deve criptografar dados usando uma chave KMS na Conta B. Devido a restrições de plataforma, o código Lambda não pode assumir uma role em outra conta. O que a equipe de segurança deve fazer para habilitar essa criptografia entre contas sem alterações no código?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Atualizar a política da chave KMS na Conta B para permitir que o ARN da role de execução da Conta A use a chave (kms:Encrypt e kms:GenerateDataKey). Além disso, garantir que a role na Conta A tenha essas permissões para a chave específica..
Por que esta é a resposta
A opção correta é atualizar a política da chave KMS na Conta B e a política da role de execução na Conta A. Para criptografia entre contas com KMS, a chave KMS (na Conta B) deve ter uma política de chave que permita explicitamente o ARN da role da Conta A a realizar as ações kms:Encrypt e kms:GenerateDataKey. Além disso, a role de execução da Lambda na Conta A deve ter uma política de permissões que permita essas mesmas ações na chave KMS específica da Conta B. Esta configuração permite que a função Lambda na Conta A use a chave KMS na Conta B diretamente, sem a necessidade de assumir uma role ou alterar o código. As opções incorretas são: Criar um endpoint de VPC não resolve o problema de permissão entre contas para a chave KMS. Adicionar uma relação de confiança à chave KMS não é o mecanismo correto; a política de chave é o local para definir permissões de acesso entre contas. Compartilhar a chave KMS via RAM não é aplicável para chaves KMS, que são gerenciadas por políticas de chave.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão