Sie müssen die clientseitige Verschlüsselung für Objekte implementieren, die in einen neuen Amazon S3-Bucket hochgeladen werden, wobei ein Customer Master Key (CMK) in AWS KMS verwendet wird. Eine IAM-Rolle hat eine Richtlinie angehängt, und Tests zeigen, dass die Rolle vorhandene Testobjekte aus dem Bucket lesen kann, aber Uploads schlagen mit einem „Forbidden“-Fehler fehl. Welche KMS-Aktion muss der IAM-Richtlinie hinzugefügt werden, damit Uploads erfolgreich sind und die Anforderungen erfüllt werden?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: kms:GenerateDataKey.
Warum dies die Antwort ist
Die korrekte Antwort ist kms:GenerateDataKey. Für die clientseitige Verschlüsselung mit einem AWS KMS CMK benötigt der Client die Berechtigung, einen Datenverschlüsselungsschlüssel von KMS anzufordern. Dieser Datenverschlüsselungsschlüssel wird dann verwendet, um die Daten lokal zu verschlüsseln, bevor sie nach S3 hochgeladen werden. Der "Forbidden"-Fehler weist darauf hin, dass der IAM-Rolle diese spezifische Berechtigung fehlt. kms:GetKeyPolicy ist falsch, da diese Aktion zum Abrufen der Schlüsselrichtlinie eines CMK verwendet wird und nicht für die Datenverschlüsselung. kms:GetPublicKey ist falsch, da diese Aktion zum Abrufen des öffentlichen Teils eines asymmetrischen CMK dient, was für die clientseitige Verschlüsselung mit symmetrischen Schlüsseln nicht relevant ist. kms:Sign ist falsch, da diese Aktion zum Signieren von Nachrichten mit einem asymmetrischen CMK verwendet wird und nicht zur Verschlüsselung von Daten.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich