一家公司聘请了 AWS 托管服务提供商 (MSP) 合作伙伴来协助进行迁移。解决方案架构师必须将公司 AWS 账户中的 Amazon Machine Image (AMI) 共享给 MSP 合作伙伴的 AWS 账户。该 AMI 是 EBS 支持的,其 EBS 快照使用客户管理的 AWS KMS 密钥进行加密。共享 AMI 给 MSP 合作伙伴的 AWS 账户的最安全方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 修改 AMI 的 launchPermission 属性。仅与 MSP 合作伙伴的 AWS 账户共享 AMI。修改密钥策略以允许 MSP 合作伙伴的 AWS 账户使用该密钥。.
为什么这是答案
正确答案是修改 AMI 的 launchPermission 属性,仅与 MSP 合作伙伴的 AWS 账户共享 AMI,并修改密钥策略以允许 MSP 合作伙伴的 AWS 账户使用该密钥。当共享一个使用客户管理密钥 (CMK) 加密的 AMI 时,除了共享 AMI 本身,还需要授予目标账户解密快照的权限。这通过修改 CMK 的密钥策略来实现,允许 MSP 合作伙伴的 AWS 账户使用该密钥。修改 AMI 的 launchPermission 属性可以确保只有指定的 MSP 合作伙伴账户才能启动该 AMI,从而实现安全共享。 将 AMI 和快照公开可用会带来严重的安全风险,因为它允许任何人访问。修改密钥策略以信任 MSP 合作伙伴拥有的新 KMS 密钥进行加密是不必要的,并且会增加复杂性,因为原始加密快照仍然需要解密权限。将 AMI 导出到 S3 存储桶并重新导入是一个更复杂且耗时的过程,通常用于在不同区域或账户之间迁移,而不是简单的安全共享。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡