一个 S3 存储桶包含使用 KMS 密钥加密的敏感数据。其他几个 AWS 账户需要调用存储桶上的 GetObject 的权限。您如何确保所有检索对象的请求都使用传输中加密?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 附加一个基于资源的存储桶策略,当条件 aws:SecureTransport 为 false 时拒绝访问。.
为什么这是答案
为了确保所有对 S3 存储桶的 GetObject 请求都使用传输中加密,最直接且有效的方法是使用存储桶策略。当条件键 aws:SecureTransport 为 false 时,拒绝访问,这意味着任何非 HTTPS(即非加密)的请求都将被拒绝。这直接强制了传输中加密。 选项“附加一个基于资源的存储桶策略,当条件 aws:SecureTransport 为 false 时允许访问”是错误的,因为它会允许不安全的传输。 选项“在其他账户中添加一个角色策略,当 aws:SecureTransport 为 false 时拒绝访问”是不可靠的,因为这需要管理所有访问账户的策略,且不能强制所有可能的访问路径。S3 存储桶策略是中心化的控制点。 选项“为 KMS 密钥附加一个基于资源的策略,当 aws:SecureTransport 为 false 时拒绝访问”是错误的,KMS 密钥策略控制对 KMS 密钥本身的访问,而不是对 S3 对象的传输方式。S3 存储桶策略才是控制数据传输安全性的正确位置。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡