Nordic Bio ejecuta una función Lambda en la Cuenta A que debe cifrar datos utilizando una clave KMS en la Cuenta B. Debido a las limitaciones de la plataforma, el código Lambda no puede asumir un rol en otra cuenta. ¿Qué debe hacer el equipo de seguridad para habilitar este cifrado entre cuentas sin cambios en el código?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Actualizar la política de la clave KMS en la Cuenta B para permitir que el ARN del rol de ejecución de la Cuenta A utilice la clave (kms:Encrypt y kms:GenerateDataKey). También asegurarse de que el rol en la Cuenta A tenga esos permisos para la clave específica..
Por qué esta es la respuesta
La opción correcta permite el acceso entre cuentas a KMS sin modificar el código Lambda. La política de clave de KMS en la Cuenta B debe otorgar explícitamente permisos kms:Encrypt y kms:GenerateDataKey al ARN del rol de ejecución de Lambda de la Cuenta A. Además, el rol de ejecución de Lambda en la Cuenta A debe tener una política de IAM que le permita invocar estas acciones en la clave KMS específica de la Cuenta B. Esta combinación de políticas es el mecanismo estándar para el acceso entre cuentas a KMS. Crear un VPC endpoint de interfaz para KMS en la Cuenta B no es suficiente, ya que solo controla el acceso de red, no la autorización. Añadir una relación de confianza a la clave KMS no es un concepto aplicable directamente a las políticas de clave de KMS para este escenario. Compartir la clave KMS a través de AWS RAM no es el método apropiado para otorgar permisos de uso de clave entre cuentas; RAM se usa más para compartir recursos como subredes o grupos de recursos.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta