一家公司使用 AWS Organizations。安全组织单元 (OU) 需要与开发 OU 共享经批准的 Amazon Machine Images (AMI)。这些 AMI 是从 AWS KMS 加密的快照创建的。哪些解决方案符合这些要求?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将开发团队 OU 的 Amazon Resource Name (ARN) 添加到 AMI 的启动权限列表中。, 更新 AWS KMS 密钥策略,允许开发团队 OU 使用解密快照的 AWS KMS 密钥。.
为什么这是答案
要共享加密的 AMI,需要两个主要步骤。首先,将开发团队 OU 的 ARN 添加到 AMI 的启动权限列表中,允许该 OU 中的账户启动 AMI。直接添加 OU ARN 比单独添加每个账户更高效和可扩展。其次,由于 AMI 是由 KMS 加密的快照创建的,开发团队 OU 中的账户还需要解密快照的权限。这通过更新 AWS KMS 密钥策略来实现,允许开发团队 OU 使用该 KMS 密钥。
将 Organizations 根 ARN 添加到 AMI 启动权限列表中会授予所有 OU 访问权限,这可能不符合最小权限原则。将开发团队账户的 ARN 添加到 AMI 启动权限列表中是可行的,但不如添加 OU ARN 可扩展,因为随着账户数量的增加,管理会变得复杂。重新创建 KMS 密钥并添加允许 Organizations 根 ARN 使用该密钥的密钥策略,同样会授予超出必要的广泛权限,并且重新创建密钥会带来不必要的复杂性。