¿Qué combinación de pasos asegurará que solo el rol de ejecución de la función Lambda pueda acceder a un secreto de Secrets Manager cifrado con KMS, siguiendo los principios de privilegio mínimo? (Elija dos).
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Crear una clave KMS administrada por el cliente que confíe en Secrets Manager y otorgue permiso de descifrado (decrypt) al rol de ejecución de la función Lambda, y actualizar Secrets Manager para usar esta CMK., Asegurarse de que el rol de ejecución de la función Lambda tenga permisos de KMS con ámbito para el recurso de clave específico (incluido el descifrado), y configurar la clave para que pueda cifrar el secreto de Secrets Manager..
Por qué esta es la respuesta
Las opciones correctas garantizan el privilegio mínimo. Crear una CMK personalizada que confíe en Secrets Manager y otorgue permiso de descifrado al rol de Lambda permite un control granular. Además, asegurar que el rol de ejecución de Lambda tenga permisos de KMS con ámbito para la clave específica (incluido el descifrado) es crucial. Esto significa que el rol solo puede descifrar con esa clave específica, no con ninguna otra. La opción incorrecta de modificar la clave KMS predeterminada no es una práctica recomendada, ya que las claves predeterminadas son gestionadas por AWS y no ofrecen el mismo nivel de control. Otorgar permisos al principal root de la cuenta es un riesgo de seguridad significativo, ya que concede acceso excesivo. Eliminar todos los permisos de KMS impediría que la función Lambda acceda al secreto.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta