AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
构建账户运行一个CodePipeline,该管道在CodeBuild中构建Lambda artifact,并使用aws/s3 AWS托管的KMS密钥将加密的artifact存储在S3存储桶中。该管道的CloudFormation部署操作在独立的开发和生产账户中运行,当这些操作尝试访问artifact时,会因访问被拒绝而失败。哪些步骤可以解决此错误?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个客户管理的KMS密钥,并将其密钥策略设置为允许CloudFormation操作使用的IAM角色进行解密;修改管道以使用此客户KMS密钥进行artifact加密。, 在开发和生产账户中,为CodePipeline创建IAM角色,并赋予CloudFormation权限以及从管道artifact存储桶中检索和解密对象的权限;在CodePipeline账户中,更新artifact S3存储桶策略以授予这些角色访问权限,并配置CloudFormation操作以承担这些角色。.
为什么这是答案
此问题涉及跨账户访问加密的S3 artifact。当CodePipeline使用AWS托管的KMS密钥加密artifact时,只有CodePipeline服务主体才能使用该密钥解密。其他账户或服务无法直接使用此密钥解密。
选项一正确:创建一个客户管理的KMS密钥(CMK),并明确允许目标账户的IAM角色进行解密,可以解决跨账户解密问题。然后修改管道使用此CMK加密artifact。
选项二正确:在目标账户中创建具有相应权限的IAM角色,并更新源账户的artifact S3存储桶策略以允许这些角色访问。同时,CloudFormation操作需要配置为承担这些目标账户的角色,以便在部署时能够访问和解密artifact。
选项三错误:AWS托管的KMS密钥的密钥策略无法修改以允许其他账户解密,这是其设计限制。
选项四错误:虽然在目标账户中创建IAM角色并赋予权限是正确的,但仅配置CloudFormation操作承担这些角色不足以解决S3存储桶访问和KMS解密问题。还需要更新S3存储桶策略和/或KMS密钥策略。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡