Das Kreativteam speichert Bilder in einem S3-Bucket im Creative-Konto und verwendet einen benutzerdefinierten AWS KMS key, der an diesen Bucket angehängt ist. Das Strategy-Konto benötigt schreibgeschützten Zugriff, um Objekte anzuzeigen. Eine kontoübergreifende IAM-Rolle namens strategy_reviewer existiert im Strategy-Konto. Wenn Benutzer strategy_reviewer annehmen und versuchen, Objekte zu lesen, erhalten sie die Meldung "Access Denied". Sie müssen dem Strategy-Konto nur die minimal erforderlichen Berechtigungen erteilen. Welche Kombination von Schritten sollten Sie unternehmen? (Wählen Sie drei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine S3-Bucket-Richtlinie, die Leseberechtigungen für den Bucket gewährt, und setzen Sie den Bucket-Richtlinien-Principal auf die Strategy-Konto-ID., Aktualisieren Sie die benutzerdefinierte KMS key-Richtlinie im Creative-Konto, um der IAM-Rolle strategy_reviewer Entschlüsselungsberechtigungen zu gewähren., Aktualisieren Sie die IAM-Rolle strategy_reviewer, um Leseberechtigungen für den S3-Bucket und Entschlüsselungsberechtigungen für den benutzerdefinierten KMS key zu gewähren..
Warum dies die Antwort ist
Um kontoübergreifenden Zugriff auf verschlüsselte S3-Objekte zu ermöglichen, sind drei Schritte erforderlich. Erstens muss die S3-Bucket-Richtlinie im Creative-Konto dem Strategy-Konto (oder spezifischer der Rolle strategyreviewer) die Berechtigung zum Lesen von Objekten erteilen. Dies wird durch Setzen des Principals auf die Strategy-Konto-ID erreicht. Zweitens muss die IAM-Rolle strategyreviewer im Strategy-Konto die Berechtigung zum Ausführen von S3-Leseoperationen und zum Entschlüsseln mit dem KMS-Schlüssel haben. Drittens muss die KMS-Schlüsselrichtlinie im Creative-Konto der IAM-Rolle strategyreviewer die Berechtigung zur Entschlüsselung erteilen. Die Option, die IAM-Rolle strategyreviewer mit vollständigen Berechtigungen zu aktualisieren, ist falsch, da dies gegen das Prinzip der geringsten Rechte verstößt. Das Setzen des Bucket-Richtlinien-Principals auf einen anonymen Benutzer ist falsch, da dies unsicheren öffentlichen Zugriff ermöglichen würde. Das Gewähren von Verschlüsselungsberechtigungen im KMS-Schlüssel ist falsch, da die Rolle nur Objekte entschlüsseln, nicht verschlüsseln muss.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich