AmazonAmazon SysOps Administrator Associate SOA-C02 Certification·CN·更新于 2 Aug 2026
管理员使用 AWS 管理的密钥创建了一个带有软件和加密 EBS 卷的自定义 EC2 实例。他们从该实例创建了一个 AMI,并希望将该 AMI 共享给公司的其他 AWS 账户。公司策略要求 AMI 必须使用 KMS 客户管理密钥进行加密,并且只能由授权账户访问。以下哪个过程可以安全地共享 AMI,同时满足要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 AMI 账户中,创建一个客户管理的 KMS 密钥,并更新其密钥策略以授予接收账户 kms:DescribeKey、kms:ReEncrypt*、kms:CreateGrant 和 kms:Decrypt 权限。复制 AMI 时指定该 KMS 密钥,然后将复制的 AMI 的启动权限设置为目标账户 ID。.
为什么这是答案
正确答案是,首先在源账户中创建一个客户管理密钥 (CMK),并配置其密钥策略以允许目标账户进行解密和重新加密操作。然后,将原始 AMI 复制到新的加密 AMI,并在复制过程中指定这个新的 CMK。最后,将新加密 AMI 的启动权限共享给目标账户。这是因为直接共享使用 AWS 管理密钥加密的 AMI 不允许目标账户启动实例,因为 AWS 管理密钥无法跨账户共享。复制 AMI 并使用 CMK 加密,然后共享该 CMK 和 AMI 启动权限,可以确保目标账户能够安全地启动实例。其他选项不正确,因为它们要么尝试共享 AWS 管理密钥(这是不可能的),要么将 AMI 设置为公开(这违反了安全要求),要么未能正确处理加密和共享的步骤。