Qual combinação de etapas garantirá que apenas a função de execução do Lambda possa acessar um segredo do Secrets Manager criptografado com KMS, seguindo os princípios de privilégio mínimo? (Escolha duas.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie uma chave KMS gerenciada pelo cliente (CMK) que confie no Secrets Manager e conceda permissão de descriptografia (decrypt) à função de execução do Lambda, e atualize o Secrets Manager para usar esta CMK., Garanta que a função de execução do Lambda tenha permissões KMS com escopo para o recurso de chave específico (incluindo descriptografia), e configure a chave para que ela possa criptografar o segredo do Secrets Manager..
Por que esta é a resposta
Para garantir o privilégio mínimo, você deve usar uma Chave Gerenciada pelo Cliente (CMK) no KMS. A primeira opção correta envolve criar uma CMK que confie no Secrets Manager e conceder permissão de descriptografia (decrypt) especificamente para a função de execução do Lambda, e então configurar o Secrets Manager para usar essa CMK. Isso restringe o acesso à chave apenas a entidades autorizadas. A segunda opção correta complementa a primeira, garantindo que a função de execução do Lambda tenha permissões KMS com escopo para o recurso de chave específico (incluindo descriptografia). A opção de modificar a chave KMS padrão não é ideal, pois a chave padrão é compartilhada e não oferece o mesmo nível de controle granular. Conceder permissão de descriptografia ao principal root da conta violaria o princípio do privilégio mínimo, pois daria acesso excessivo. Remover todas as permissões KMS da função Lambda impediria que ela acessasse o segredo.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão