Un administrador creó una instancia EC2 personalizada con software y volúmenes EBS cifrados utilizando claves administradas por AWS. Creó una AMI a partir de esa instancia y desea compartir esa AMI con otras cuentas de AWS de la empresa. La política de la empresa requiere que las AMI estén cifradas con claves KMS administradas por el cliente y que solo sean accesibles para cuentas autorizadas. ¿Qué proceso comparte de forma segura la AMI cumpliendo con el requisito?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: En la cuenta de la AMI, cree una clave KMS administrada por el cliente y actualice su política de claves para otorgar kms:DescribeKey, kms:ReEncrypt*, kms:CreateGrant y kms:Decrypt a las cuentas receptoras. Haga una copia de la AMI especificando esa clave KMS y luego establezca los permisos de lanzamiento de la AMI copiada en los ID de cuenta de destino..
Por qué esta es la respuesta
La respuesta correcta es la única que cumple con todos los requisitos. Primero, se crea una clave KMS administrada por el cliente (CMK) en la cuenta de origen, ya que la política de la empresa exige el uso de CMK, no claves administradas por AWS. Luego, se actualiza la política de la CMK para otorgar los permisos necesarios (kms:DescribeKey, kms:ReEncrypt, kms:CreateGrant y kms:Decrypt) a las cuentas receptoras, permitiéndoles usar la clave para el cifrado. Después, se copia la AMI original, especificando la nueva CMK para cifrar los volúmenes de la AMI copiada, lo que garantiza que la AMI esté cifrada con la CMK requerida. Finalmente, se establecen los permisos de lanzamiento de la AMI copiada para las cuentas de destino, asegurando que solo las cuentas autorizadas puedan usarla. La primera opción es incorrecta porque no se puede cambiar directamente la clave de cifrado de una AMI existente; se debe copiar. La tercera opción es incorrecta porque hacer la AMI pública violaría el requisito de que solo sea accesible para cuentas autorizadas. La cuarta opción es incorrecta porque intenta modificar una clave administrada por AWS, lo cual no es posible, y la política de la empresa exige el uso de CMK.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta