Das Entwicklungsteam eines Unternehmens entwickelt eine Anwendung, die AWS Key Management Service (AWS KMS) kundenverwaltete Schlüsselberechtigungen (Grants) für Benutzer erstellt. Unmittelbar nach der Erstellung einer Berechtigung müssen Benutzer den KMS-Schlüssel verwenden können, um eine 512-Byte-Nutzlast zu verschlüsseln. Während des Lasttests treten gelegentlich AccessDeniedException-Fehler beim ersten Verschlüsselungsversuch auf. Was sollte der Sicherheitsspezialist empfehlen, um diese Fehler zu beseitigen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Das Entwicklungsteam soll das von CreateGrant zurückgegebene Grant-Token an die Benutzer weitergeben und die Benutzer anweisen, dieses Grant-Token in ihren Encrypt-Aufruf aufzunehmen..
Warum dies die Antwort ist
AWS KMS ist ein verteilter Dienst, der Eventual Consistency aufweist. Wenn eine Berechtigung (Grant) erstellt wird, kann es eine kurze Verzögerung geben, bis die Berechtigung in allen Regionen repliziert ist. Um dieses Problem zu umgehen, gibt der CreateGrant-Aufruf ein Grant-Token zurück. Dieses Token kann sofort in nachfolgenden KMS-API-Aufrufen wie Encrypt verwendet werden, um die Berechtigung sofort zu validieren, auch wenn sie noch nicht vollständig repliziert wurde. Die Weitergabe dieses Tokens an die Benutzer und dessen Verwendung im Encrypt-Aufruf stellt sicher, dass die Berechtigung sofort erkannt wird und AccessDeniedException-Fehler vermieden werden. Ein Wiederholungsmechanismus (Option 1) ist eine Notlösung, behebt aber nicht die Ursache. Die Verwendung eines zufälligen Tokens oder Namens (Option 2 und 3) ist nicht korrekt; das Grant-Token wird von KMS generiert und ist spezifisch für die erteilte Berechtigung.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich