Sua empresa tem duas contas AWS: produção (que hospeda o bucket S3 de origem) e desenvolvimento (bucket S3 de destino). Os dados no bucket de produção são criptografados com uma chave AWS KMS gerenciada pelo cliente. Você copiará os dados para o bucket S3 da conta de desenvolvimento e deve usar uma chave KMS na conta de desenvolvimento para criptografar os dados copiados. Essa chave KMS no desenvolvimento deve permitir o acesso da conta de produção. Qual abordagem satisfaz esses requisitos?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie uma nova chave KMS gerenciada pelo cliente na conta de desenvolvimento e inclua a conta de produção na política dessa chave..
Por que esta é a resposta
A abordagem correta é criar uma nova chave KMS gerenciada pelo cliente (CMK) na conta de desenvolvimento e adicionar uma declaração à política dessa chave que permita à conta de produção usar a chave para operações de criptografia e descriptografia. Isso estabelece uma confiança cruzada, permitindo que a conta de produção criptografe dados com sua própria chave e, ao copiar para o desenvolvimento, use a CMK da conta de desenvolvimento para criptografar os dados de destino. As outras opções estão incorretas porque: Chaves KMS gerenciadas pelo cliente não podem ser replicadas entre contas. Cada CMK é exclusiva de sua região e conta. Usar uma chave KMS gerenciada pela AWS para S3 não permite a modificação da política de chave para incluir acesso de outras contas, pois essas chaves são gerenciadas exclusivamente pela AWS.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão