您必须使用 AWS KMS 中的客户主密钥 (CMK) 对上传到新 Amazon S3 存储桶的对象实施客户端加密。某个 IAM 角色附加了策略,测试表明该角色可以读取存储桶中现有的测试对象,但上传失败并显示禁止错误。必须将哪个 KMS 操作添加到 IAM 策略中,才能在满足要求的同时成功上传?
选择一个答案
点击一个选项来检查您的答案。
正确答案: kms:GenerateDataKey.
为什么这是答案
当您使用 AWS KMS 中的客户主密钥 (CMK) 对上传到 Amazon S3 存储桶的对象进行客户端加密时,S3 客户端需要一个数据密钥来加密数据。kms:GenerateDataKey 权限允许 IAM 角色向 KMS 请求生成一个数据密钥,该密钥由指定的 CMK 加密。客户端使用这个数据密钥来加密对象,然后将加密后的数据密钥与加密对象一起上传到 S3。如果缺少此权限,客户端将无法获取加密数据所需的数据密钥,从而导致上传失败并显示禁止错误。 kms:GetKeyPolicy 用于检索 CMK 的密钥策略,与数据加密操作无关。kms:GetPublicKey 用于检索非对称 CMK 的公钥,这在对称加密场景中不适用。kms:Sign 用于使用非对称 CMK 对消息进行数字签名,而不是用于数据加密。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡