Ein Build-Konto führt eine CodePipeline aus, die ein Lambda-Artefakt in CodeBuild erstellt und verschlüsselte Artefakte in einem S3-Bucket unter Verwendung des AWS-verwalteten KMS-Schlüssels aws/s3 speichert. Die CloudFormation-Bereitstellungsaktionen der Pipeline werden in separaten Entwicklungs- und Produktionskonten ausgeführt und schlagen mit Zugriffsverweigerung fehl, wenn diese Aktionen versuchen, auf Artefakte zuzugreifen. Welche Schritte beheben den Fehler? (Wählen Sie zwei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie einen kundenverwalteten KMS-Schlüssel und legen Sie dessen Schlüsselrichtlinie so fest, dass die von den CloudFormation-Aktionen verwendeten IAM-Rollen entschlüsseln dürfen; ändern Sie die Pipeline so, dass dieser Kunden-KMS-Schlüssel für die Artefaktverschlüsselung verwendet wird., Erstellen Sie in den Entwicklungs- und Produktionskonten IAM-Rollen für CodePipeline mit Berechtigungen für CloudFormation und zum Abrufen und Entschlüsseln von Objekten aus dem Pipeline-Artefakt-Bucket; aktualisieren Sie im CodePipeline-Konto die S3-Bucket-Richtlinie für Artefakte, um diesen Rollen Zugriff zu gewähren, und konfigurieren Sie die CloudFormation-Aktionen so, dass die Rollen angenommen werden..
Warum dies die Antwort ist
Die CloudFormation-Bereitstellungsaktionen schlagen fehl, weil sie keinen Zugriff auf die verschlüsselten Artefakte im S3-Bucket haben. Der AWS-verwaltete KMS-Schlüssel aws/s3 kann nicht kontoübergreifend freigegeben werden. Um dies zu beheben, gibt es zwei Hauptansätze: 1. Kundenverwalteter KMS-Schlüssel (CMK): Erstellen Sie einen CMK und konfigurieren Sie dessen Schlüsselrichtlinie so, dass die IAM-Rollen in den Zielkonten (Entwicklung und Produktion) die Artefakte entschlüsseln dürfen. Ändern Sie dann die Pipeline, um diesen CMK für die Artefaktverschlüsselung zu verwenden. Dies ermöglicht den kontoübergreifenden Zugriff auf die entschlüsselten Artefakte. 2. IAM-Rollen und S3-Bucket-Richtlinie: Erstellen Sie in den Zielkonten IAM-Rollen mit Berechtigungen zum Abrufen und Entschlüsseln von Objekten aus dem Pipeline-Artefakt-Bucket. Aktualisieren Sie die S3-Bucket-Richtlinie im Pipeline-Konto, um diesen Rollen Zugriff zu gewähren. Konfigurieren Sie die CloudFormation-Aktionen so, dass diese Rollen angenommen werden, um auf die Artefakte zugreifen zu können. Die anderen Optionen sind falsch, da sie entweder den Zugriff auf den KMS-Schlüssel nicht korrekt handhaben oder unnötige Komplexität hinzufügen, ohne das Kernproblem der kontoübergreifenden Entschlüsselung zu lösen.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich