Nordic Bio 在账户 A 中运行一个 Lambda 函数,该函数必须使用账户 B 中的 KMS 密钥加密数据。由于平台限制,Lambda 代码无法承担另一个账户中的角色。安全团队应如何操作才能在不更改代码的情况下启用此跨账户加密?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 更新账户 B 中的 KMS 密钥策略,允许账户 A 中的执行角色 ARN 使用该密钥 (kms:Encrypt 和 kms:GenerateDataKey)。同时确保账户 A 中的角色对特定密钥拥有这些权限。.
为什么这是答案
正确答案是更新账户 B 中的 KMS 密钥策略,允许账户 A 中的执行角色 ARN 使用该密钥 (kms:Encrypt 和 kms:GenerateDataKey),并确保账户 A 中的角色拥有这些权限。这是实现跨账户 KMS 加密的标准且安全的方法。KMS 密钥策略定义了谁可以访问密钥,而 IAM 策略定义了角色可以做什么。两者都必须配置正确才能允许跨账户访问。 在账户 B 中为 KMS 创建接口 VPC endpoint 并添加宽松的 endpoint 策略,并不能直接解决跨账户密钥访问问题,它主要用于私有网络访问。向账户 B 中的 KMS 密钥添加信任关系不是 KMS 密钥策略的正确术语,KMS 密钥策略本身就包含了信任定义。使用 AWS Resource Access Manager (RAM) 共享 KMS 密钥是不支持的操作,RAM 主要用于共享其他类型的资源,如子网、Transit Gateway 等。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡