Un proveedor asociado alojará los datos de una empresa dentro de un bucket de S3 en la cuenta de AWS del proveedor. El proveedor ha solicitado a la empresa que proporcione una clave KMS para cifrar esos datos y ha compartido un ARN de rol de IAM que el proveedor asumirá. ¿Qué debe hacer el administrador de SysOps para habilitar esta integración de forma segura?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Crear una nueva clave KMS en la cuenta de la empresa, añadir el ARN del rol de IAM del proveedor a la política de esa clave KMS y proporcionar al proveedor el ARN de la nueva clave KMS para que la utilice..
Por qué esta es la respuesta
La opción correcta es crear una nueva clave KMS en la cuenta de la empresa y añadir el ARN del rol de IAM del proveedor a su política. Esto permite que el proveedor cifre los datos con una clave controlada por la empresa, manteniendo la propiedad y el control de la clave de cifrado. La empresa puede revocar el acceso en cualquier momento modificando la política de la clave KMS. Las otras opciones son incorrectas porque: Crear un usuario de IAM y adjuntar una política en línea no es el mecanismo correcto para otorgar acceso a una clave KMS a un rol de IAM externo. Usar una clave KMS gestionada por AWS (SSE-S3) no permite a la empresa controlar la política de la clave, lo que es un requisito de seguridad clave. Añadir el ARN del rol del proveedor a la política del bucket de S3 solo controlaría el acceso al bucket, no el acceso a la clave KMS para cifrado, y no aborda el requisito de que el proveedor use una clave KMS específica.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta