某公司将数据存储在名为 Hub-Account 的账户中的 S3 存储桶中。该存储桶使用 KMS 密钥进行加密。另一个账户 (BI-Account) 中的 QuickSight 实例必须访问该存储桶。S3 存储桶策略已更新,以授予 QuickSight 服务角色访问权限。要启用跨账户 QuickSight 访问加密的 S3 存储桶,应采取哪些步骤?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将 KMS 密钥添加为 QuickSight 服务角色可以访问的资源。.
为什么这是答案
要启用跨账户 QuickSight 访问加密的 S3 存储桶,除了 S3 存储桶策略授予的权限外,还需要确保 QuickSight 服务角色有权解密数据。因此,正确做法是向 QuickSight 服务角色附加 IAM 策略,授予其访问加密 S3 存储桶的 KMS 密钥的权限。同时,为了让 QuickSight 能够使用该 KMS 密钥,还需要将 KMS 密钥本身添加为 QuickSight 服务角色可以访问的资源。 选项“使用现有 KMS 密钥加密 QuickSight 服务与 S3 存储桶的连接”不正确,因为 KMS 密钥用于加密存储在 S3 中的数据,而不是加密服务之间的连接。选项“将 S3 存储桶添加为 QuickSight 服务角色可以访问的资源”不完整,因为即使 S3 存储桶可访问,如果没有 KMS 密钥的权限,加密数据也无法读取。选项“使用 AWS Resource Access Manager (AWS RAM) 与 BI-Account 共享 S3 存储桶”不正确,AWS RAM 主要用于共享资源,但对于加密资源的跨账户访问,还需要明确的 KMS 密钥权限。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡