Orion Retail 将数据库凭证存储在账户 B 的 AWS Secrets Manager 中,并使用账户 B 中的客户管理型 KMS 密钥进行加密。在账户 A 中运行的微服务(角色:arn:aws:iam::111111111111:role/OrdersAppRole)需要对该密钥进行只读访问。团队已将允许对密钥 ARN 执行 secretsmanager:GetSecretValue 操作的 IAM 策略添加到该角色,但仍然收到来自 KMS 的 AccessDenied 错误。安全团队应如何授予最小权限的跨账户访问?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在账户 B 的密钥上附加一个基于资源的策略,授予 OrdersAppRole 主体 secretsmanager:GetSecretValue 权限,并更新账户 B 中的 KMS 密钥策略以允许该角色执行 kms:Decrypt 操作。.
为什么这是答案
正确答案是授予跨账户访问的最小权限方法。当微服务尝试检索 Secrets Manager 中的密钥时,它需要两个权限:首先,secretsmanager:GetSecretValue 权限,用于访问密钥本身;其次,由于密钥使用 KMS 密钥加密,微服务还需要 kms:Decrypt 权限才能解密密钥。这些权限必须在两个地方配置:Secrets Manager 密钥的基于资源的策略(或 IAM 策略)和 KMS 密钥策略。选项中提到在账户 B 的密钥上附加基于资源的策略,授予 secretsmanager:GetSecretValue 权限,并更新账户 B 中的 KMS 密钥策略以允许该角色执行 kms:Decrypt 操作,这满足了最小权限原则。 将密钥复制到账户 A 会增加管理开销和潜在的安全风险,因为它创建了密钥的副本。创建 VPC 接口端点与密钥访问的权限问题无关,它主要解决网络连通性。仅更新 OrdersAppRole IAM 策略不足以解决问题,因为 KMS 密钥策略也必须允许跨账户访问。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡