Uma aplicação na Conta A precisa recuperar um segredo do Secrets Manager que está criptografado sob uma chave KMS na Conta B. A função da aplicação já possui permissões do Secrets Manager na Conta B. Para permitir que a função na Conta A use a chave KMS na Conta B com o mínimo de privilégios, quais permissões do KMS devem ser adicionadas à política de chaves?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: kms:Decrypt e kms:DescribeKey.
Por que esta é a resposta
Para que a aplicação na Conta A possa descriptografar o segredo recuperado do Secrets Manager na Conta B, ela precisa de permissão para usar a chave KMS que criptografou esse segredo. A permissão kms:Decrypt é essencial para realizar a operação de descriptografia. A permissão kms:DescribeKey é útil para que a aplicação possa obter detalhes sobre a chave KMS, o que pode ser necessário para validação ou para entender as propriedades da chave antes de tentar descriptografar. Juntas, essas permissões fornecem o acesso mínimo necessário para a operação. secretsmanager:DescribeSecret e secretsmanager:GetSecretValue são permissões do Secrets Manager, não do KMS, e já foram concedidas à função da aplicação na Conta B. kms: e secretsmanager: concedem privilégios excessivos, violando o princípio do mínimo privilégio.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão