公司必须加密所有跨账户共享的 AMI。您在源账户中有一个未加密的自定义 AMI,目标账户中的 Auto Scaling 组将从该 AMI 启动 EC2 实例。源账户中存在一个 KMS 密钥。还需要哪些额外步骤?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在源账户中,复制未加密的 AMI 以创建加密的 AMI,并在 AMI 复制操作中指定源账户的 KMS 密钥。, 在源账户中,更新 KMS 密钥策略以允许目标账户创建授权。然后,在目标账户中,创建 KMS 授权,将权限委托给 Auto Scaling 服务相关角色。, 在源账户中,将加密的 AMI 共享给目标账户。.
为什么这是答案
公司要求加密所有跨账户共享的 AMI。首先,必须在源账户中复制未加密的 AMI 并指定源账户的 KMS 密钥来创建加密的 AMI。这是因为只有加密的 AMI 才能跨账户共享并保持加密状态。然后,为了让目标账户能够使用此加密 AMI 启动实例,源账户的 KMS 密钥策略需要更新,以允许目标账户创建授权。接着,在目标账户中,需要为 Auto Scaling 服务相关角色创建 KMS 授权,使其能够解密 AMI。最后,将加密的 AMI 从源账户共享给目标账户,以便目标账户的 Auto Scaling 组可以使用它。 错误选项解释: 在源账户中复制未加密的 AMI 并指定默认的 Amazon EBS 加密密钥是错误的,因为这会使用目标账户的默认密钥,而不是源账户的指定密钥,不符合要求。 在源账户中创建 KMS 授权并委托给目标账户的 Auto Scaling 服务相关角色是不足够的,因为还需要更新 KMS 密钥策略以允许目标账户创建授权。 在源账户中将未加密的 AMI 共享给目标账户是错误的,因为公司要求所有共享的 AMI 都必须加密。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡