您的公司有两个 AWS 账户:生产账户(托管源 S3 存储桶)和开发账户(托管目标 S3 存储桶)。生产存储桶中的数据使用客户管理的 AWS KMS 密钥进行加密。您需要将数据复制到开发账户的 S3 存储桶中,并且必须使用开发账户中的 KMS 密钥来加密复制的数据。开发账户中的 KMS 密钥必须允许生产账户访问。哪种方法满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在开发账户中创建一个新的客户管理的 KMS 密钥,并将生产账户包含在该密钥的策略中。.
为什么这是答案
正确答案是在开发账户中创建一个新的客户管理的 KMS 密钥,并将生产账户包含在该密钥的策略中。这是因为跨账户复制 S3 对象并使用目标账户的 KMS 密钥加密,需要目标账户的 KMS 密钥策略明确授予源账户(生产账户)对该密钥的加密和解密权限。这样,当数据从生产账户复制到开发账户时,S3 服务可以使用开发账户的 KMS 密钥来加密新对象。 其他选项不正确: 将客户管理的 KMS 密钥从生产账户复制到开发账户是不可能的,KMS 密钥不能直接跨账户复制。 使用 AWS 管理的 KMS 密钥(无论是新的还是默认的)通常不允许您直接修改其密钥策略以添加跨账户访问权限,这不符合题目中“开发账户中的 KMS 密钥必须允许生产账户访问”的要求。客户管理的 KMS 密钥提供了这种策略控制能力。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡