一个组织使用 AWS Organizations(所有功能都已启用)和 AWS Backup,在一个主账户中用 KMS 密钥加密备份。该公司设置了跨账户备份,将备份存储到新账户的备份保管库中,并在新账户中创建了一个 KMS 密钥。当主账户中运行备份作业时,备份会在本地创建,但不会复制到新账户的保管库。必须采取哪些步骤才能将备份复制到新账户的备份保管库?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 编辑新账户中的备份保管库访问策略,以允许主账户访问。, 编辑主账户中 KMS 密钥的密钥策略,以授予新账户使用该密钥的权限。.
为什么这是答案
要实现跨账户备份复制,需要确保目标备份保管库允许源账户写入,并且源账户的 KMS 密钥允许目标账户解密和重新加密数据。 1. 编辑新账户中的备份保管库访问策略,以允许主账户访问。 这是必要的,因为备份复制操作是从主账户发起的,主账户需要有权限将备份写入新账户的备份保管库。如果没有此权限,复制将失败。 2. 编辑主账户中 KMS 密钥的密钥策略,以授予新账户使用该密钥的权限。 当备份从主账户复制到新账户时,新账户需要能够解密主账户中用 KMS 密钥加密的备份数据,然后使用新账户的 KMS 密钥重新加密。因此,主账户的 KMS 密钥策略必须允许新账户执行解密操作。 其他选项不正确: 编辑主账户中的备份保管库访问策略不相关,因为备份是复制到新账户的保管库。 编辑主账户中的备份保管库访问策略以允许访问新账户中的 KMS 密钥是错误的,因为主账户不需要访问新账户的 KMS 密钥来发起复制。 编辑新账户中 KMS 密钥的密钥策略以授予主账户使用该密钥的权限是错误的,因为主账户在复制过程中不需要使用新账户的 KMS 密钥进行加密或解密。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡