Debe implementar el cifrado del lado del cliente para los objetos cargados en un nuevo bucket de Amazon S3 utilizando una clave maestra de cliente (CMK) en AWS KMS. Un rol de IAM tiene una política adjunta, y las pruebas muestran que el rol puede leer objetos de prueba existentes del bucket, pero las cargas fallan con un error de acceso denegado. ¿Qué acción de KMS debe agregarse a la política de IAM para que las cargas se realicen correctamente y se cumplan los requisitos?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: kms:GenerateDataKey.
Por qué esta es la respuesta
La acción kms:GenerateDataKey es necesaria para que el rol de IAM pueda solicitar a AWS KMS una clave de datos única que se utilizará para cifrar el objeto antes de cargarlo en S3. Aunque el rol puede leer objetos existentes (lo que implica permisos de descifrado como kms:Decrypt), para el cifrado del lado del cliente, se necesita generar una nueva clave de datos. kms:GetKeyPolicy permite recuperar la política de claves de una CMK, no generar claves para cifrado. kms:GetPublicKey se usa para obtener la clave pública de una CMK asimétrica, no para cifrado simétrico de datos. kms:Sign se utiliza para firmar datos con una CMK asimétrica, no para cifrar objetos de S3.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta