某合作伙伴供应商将在其 AWS 账户中的 S3 存储桶中托管公司数据。供应商要求公司提供一个 KMS 密钥来加密这些数据,并共享了一个供应商将要承担的 IAM 角色 ARN。SysOps 管理员应如何安全地启用此集成?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在公司账户中创建一个新的 KMS 密钥,将供应商的 IAM 角色 ARN 添加到该 KMS 密钥策略中,并将新的 KMS 密钥 ARN 提供给供应商使用。.
为什么这是答案
正确答案是,在公司账户中创建一个新的 KMS 密钥,将供应商的 IAM 角色 ARN 添加到该 KMS 密钥策略中,并将新的 KMS 密钥 ARN 提供给供应商使用。这是最安全且可控的方法。公司拥有 KMS 密钥的完全控制权,可以授权特定供应商角色访问,并随时撤销权限。 选项“创建一个新的 KMS 密钥,并创建一个新的 IAM 用户。将包含供应商 IAM 角色 ARN 的内联策略附加到 IAM 用户,并将该 IAM 用户 ARN 提供给供应商”不正确,因为将 IAM 用户 ARN 提供给供应商不符合最小权限原则,且增加了管理复杂性。 选项“使用 AWS 管理的 S3 KMS 密钥,将供应商的 IAM 角色 ARN 添加到该 KMS 密钥策略中,并将 AWS 管理的密钥 ARN 提供给供应商”不正确,因为 AWS 管理的 KMS 密钥策略不可修改,无法添加外部 IAM 角色。 选项“使用 AWS 管理的 S3 KMS 密钥并创建一个 S3 存储桶。将供应商的 IAM 角色 ARN 添加到 S3 存储桶策略中,并与供应商共享存储桶 ARN”不正确,因为 S3 存储桶策略无法直接授权对 KMS 密钥的跨账户访问,且 AWS 管理的 KMS 密钥策略不可修改。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡