Você deve implementar criptografia do lado do cliente para objetos enviados para um novo bucket S3 usando uma customer master key (CMK) no AWS KMS. Uma função do IAM tem uma política anexada, e os testes mostram que a função pode ler objetos de teste existentes do bucket, mas os uploads falham com um erro de proibição. Qual ação do KMS deve ser adicionada à política do IAM para que os uploads sejam bem-sucedidos, atendendo aos requisitos?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: kms:GenerateDataKey.
Por que esta é a resposta
A ação kms:GenerateDataKey é necessária para que o cliente possa solicitar ao AWS KMS uma chave de dados exclusiva para criptografar o objeto localmente antes de enviá-lo para o S3. O erro de proibição nos uploads indica que a função IAM não tem permissão para realizar essa etapa crucial do processo de criptografia do lado do cliente com KMS. As outras opções estão incorretas porque: kms:GetKeyPolicy é usada para recuperar a política de uma CMK, não para gerar chaves de dados; kms:GetPublicKey é usada para recuperar a chave pública de uma CMK assimétrica, não aplicável a este cenário de criptografia simétrica de dados; e kms:Sign é usada para operações de assinatura digital com CMKs assimétricas, não para criptografia de dados de objetos.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão