Um fornecedor parceiro irá hospedar os dados de uma empresa em um bucket S3 na conta AWS do fornecedor. O fornecedor pediu à empresa para fornecer uma chave KMS para criptografar esses dados e compartilhou um ARN de função IAM que o fornecedor irá assumir. O que o administrador SysOps deve fazer para habilitar essa integração de forma segura?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie uma nova chave KMS na conta da empresa, adicione o ARN da função IAM do fornecedor à política dessa chave KMS e forneça o ARN da nova chave KMS ao fornecedor para uso..
Por que esta é a resposta
A criação de uma nova chave KMS na conta da empresa e a adição do ARN da função IAM do fornecedor à política dessa chave KMS é a abordagem mais segura e controlada. Isso permite que a empresa mantenha a propriedade e o controle sobre a chave de criptografia, enquanto concede ao fornecedor apenas as permissões necessárias para usar a chave para criptografar/descriptografar os dados no bucket S3. As outras opções são incorretas porque: Criar um novo usuário IAM e anexar uma política com o ARN da função do fornecedor não é a forma correta de conceder acesso a uma chave KMS. O acesso à chave é controlado pela política da chave KMS. Usar uma chave KMS gerenciada pela AWS (AWS-managed key) não permite a modificação da política da chave para adicionar entidades externas, como o ARN da função do fornecedor. Adicionar o ARN da função IAM do fornecedor à política do bucket S3 não concede permissão para usar uma chave KMS personalizada para criptografia. A política do bucket controla o acesso ao bucket, não à chave KMS.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão