Una aplicación en la Cuenta A necesita recuperar un secreto de Secrets Manager que está cifrado bajo una clave KMS en la Cuenta B. El rol de la aplicación ya tiene permisos de Secrets Manager en la Cuenta B. Para permitir que el rol en la Cuenta A use la clave KMS en la Cuenta B con el menor privilegio, ¿qué permisos de KMS deben agregarse a la política de claves?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: kms:Decrypt y kms:DescribeKey.
Por qué esta es la respuesta
La opción correcta es kms:Decrypt y kms:DescribeKey. Para que la aplicación en la Cuenta A pueda acceder a un secreto cifrado con una clave KMS en la Cuenta B, necesita permiso para descifrar el secreto (kms:Decrypt). Además, kms:DescribeKey es una buena práctica para permitir que la aplicación obtenga detalles sobre la clave, lo que puede ser útil para la depuración o la validación, aunque no siempre es estrictamente necesario para la operación de descifrado. Las opciones incorrectas son: secretsmanager:DescribeSecret y secretsmanager:GetSecretValue: Estos permisos son para Secrets Manager, no para KMS. La pregunta especifica que el rol ya tiene permisos de Secrets Manager en la Cuenta B. kms:: Este permiso otorga acceso completo a todas las acciones de KMS, lo cual viola el principio de menor privilegio. secretsmanager:: Este permiso otorga acceso completo a todas las acciones de Secrets Manager, lo cual es excesivo y no aborda el problema de KMS.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta