Ein Administrator hat eine benutzerdefinierte EC2-Instance mit Software und verschlüsselten EBS-Volumes unter Verwendung von AWS-verwalteten Schlüsseln erstellt. Er hat ein AMI von dieser Instance erstellt und möchte dieses AMI für andere AWS-Konten des Unternehmens freigeben. Die Unternehmensrichtlinie verlangt, dass AMIs mit kundenverwalteten KMS-Schlüsseln verschlüsselt und nur für autorisierte Konten zugänglich sind. Welcher Prozess gibt das AMI sicher frei und erfüllt dabei die Anforderung?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie im AMI-Konto einen kundenverwalteten KMS-Schlüssel und aktualisieren Sie dessen Schlüsselrichtlinie, um den Empfängerkonten kms:DescribeKey, kms:ReEncrypt*, kms:CreateGrant und kms:Decrypt zu gewähren. Erstellen Sie eine Kopie des AMI, die diesen KMS-Schlüssel angibt, und legen Sie dann die Startberechtigungen des kopierten AMI auf die Zielkonto-IDs fest..
Warum dies die Antwort ist
Die korrekte Antwort ist, einen kundenverwalteten KMS-Schlüssel (CMK) im AMI-Konto zu erstellen, dessen Schlüsselrichtlinie zu aktualisieren, um den Empfängerkonten die erforderlichen KMS-Berechtigungen zu erteilen, eine Kopie des AMI mit diesem neuen CMK zu erstellen und dann die Startberechtigungen des kopierten AMI auf die Zielkonto-IDs festzulegen. Dies erfüllt die Anforderung, dass das AMI mit einem kundenverwalteten Schlüssel verschlüsselt ist und nur für autorisierte Konten zugänglich ist. Die erste Option ist falsch, da das ursprüngliche AMI mit einem AWS-verwalteten Schlüssel verschlüsselt ist. Um die Richtlinie zu erfüllen, muss das AMI mit einem kundenverwalteten Schlüssel verschlüsselt werden, was eine Kopie des AMI erfordert. Die dritte Option ist falsch, da das kopierte AMI öffentlich gemacht wird, was gegen die Anforderung verstößt, dass es nur für autorisierte Konten zugänglich ist. Die vierte Option ist falsch, da sie versucht, die Schlüsselrichtlinie eines AWS-verwalteten Schlüssels zu aktualisieren, was nicht möglich ist. AWS-verwaltete Schlüssel können nicht direkt von Kunden geändert werden.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich