Una cuenta de compilación ejecuta un CodePipeline que compila un artefacto de Lambda en CodeBuild y almacena artefactos cifrados en un bucket de S3 utilizando la clave KMS administrada por AWS aws/s3. Las acciones de despliegue de CloudFormation del pipeline se ejecutan en cuentas de desarrollo y producción separadas y fallan con acceso denegado cuando esas acciones intentan acceder a los artefactos. ¿Qué pasos resuelven el error? (Elija dos).
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree una clave KMS administrada por el cliente y configure su política de claves para permitir que los roles de IAM utilizados por las acciones de CloudFormation descifren; modifique el pipeline para usar esta clave KMS del cliente para el cifrado de artefactos., En las cuentas de desarrollo y producción, cree roles de IAM para CodePipeline con permisos para CloudFormation y para recuperar y descifrar objetos del bucket de artefactos del pipeline; en la cuenta de CodePipeline, actualice la política del bucket de S3 de artefactos para otorgar acceso a esos roles y configure las acciones de CloudFormation para asumir los roles..
Por qué esta es la respuesta
Los artefactos están cifrados con una clave KMS administrada por AWS (aws/s3). Las claves KMS administradas por AWS no permiten la modificación de sus políticas de claves, lo que impide otorgar acceso a otras cuentas. Para resolver esto, se debe usar una clave KMS administrada por el cliente (CMK) cuya política de claves pueda configurarse para permitir que los roles de IAM en las cuentas de desarrollo y producción descifren los artefactos. Además, los roles de IAM de las acciones de CloudFormation en las cuentas de destino necesitan permisos para acceder y descifrar los artefactos del bucket S3 del pipeline. La política del bucket S3 de artefactos también debe actualizarse para permitir el acceso desde esos roles de IAM. La opción de crear un bucket S3 en cada cuenta de destino y copiar artefactos es una solución compleja e innecesaria. La opción de crear una clave KMS administrada por AWS y modificar su política es incorrecta porque las políticas de las claves administradas por AWS no se pueden modificar. La opción de crear roles de IAM en las cuentas de desarrollo y producción, pero sin actualizar la política del bucket S3, es insuficiente, ya que los roles no tendrían permiso para acceder al bucket.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta