账户 A 中的应用程序需要检索账户 B 中使用 KMS 密钥加密的 Secrets Manager 密钥。该应用程序的角色已拥有账户 B 中的 Secrets Manager 权限。为了允许账户 A 中的角色以最小权限使用账户 B 中的 KMS 密钥,应向密钥策略添加哪些 KMS 权限?
选择一个答案
点击一个选项来检查您的答案。
正确答案: kms:Decrypt 和 kms:DescribeKey.
为什么这是答案
正确答案是 kms:Decrypt 和 kms:DescribeKey。当应用程序需要访问使用 KMS 密钥加密的 Secrets Manager 密钥时,它必须能够解密该密钥。kms:Decrypt 权限允许应用程序使用 KMS 密钥解密数据。kms:DescribeKey 权限允许应用程序获取有关 KMS 密钥的元数据,这在某些解密操作中可能需要。 secretsmanager:DescribeSecret 和 secretsmanager:GetSecretValue 是 Secrets Manager 的权限,而不是 KMS 的权限。虽然应用程序需要这些权限来访问 Secrets Manager 密钥本身,但它们与使用 KMS 密钥进行解密无关。 kms: 授予对所有 KMS 操作的完全访问权限,这违反了最小权限原则。 secretsmanager: 授予对所有 Secrets Manager 操作的完全访问权限,这同样违反了最小权限原则,并且与 KMS 密钥的解密无关。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡