L'équipe créative stocke des images dans un compartiment S3 du compte Creative et utilise une clé AWS KMS personnalisée attachée à ce compartiment. Le compte Strategy a besoin d'un accès en lecture seule pour visualiser les objets. Un rôle IAM inter-comptes nommé strategy_reviewer existe dans le compte Strategy. Lorsque les utilisateurs endossent strategy_reviewer et tentent de lire des objets, ils obtiennent un message « Accès refusé ». Vous devez accorder au compte Strategy uniquement les autorisations minimales requises. Quelle combinaison d'étapes devez-vous suivre ? (Choisissez-en trois.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez une politique de compartiment S3 qui accorde des autorisations de lecture sur le compartiment et définissez le principal de la politique de compartiment sur l'ID du compte Strategy., Mettez à jour la politique de clé KMS personnalisée dans le compte Creative pour accorder des autorisations de déchiffrement au rôle IAM strategy_reviewer., Mettez à jour le rôle IAM strategy_reviewer pour accorder des autorisations de lecture pour le compartiment S3 et pour accorder des autorisations de déchiffrement pour la clé KMS personnalisée..
Pourquoi c'est la réponse
Pour l'accès inter-comptes à un compartiment S3 chiffré par KMS, trois éléments sont nécessaires. Premièrement, le rôle IAM strategyreviewer dans le compte Strategy doit avoir les autorisations s3:GetObject pour le compartiment et kms:Decrypt pour la clé KMS. Deuxièmement, la politique de compartiment S3 doit autoriser le compte Strategy à accéder au compartiment. Troisièmement, la politique de clé KMS doit explicitement autoriser le rôle strategyreviewer à utiliser la clé pour le déchiffrement. Les options incorrectes échouent car : Mettre à jour le rôle IAM avec des autorisations complètes est excessif et ne respecte pas le principe du moindre privilège. Définir le principal de la politique de compartiment sur un utilisateur anonyme est une faille de sécurité majeure et n'est pas approprié pour un accès contrôlé. Accorder des autorisations de chiffrement KMS est incorrect ; le rôle a besoin de déchiffrer, pas de chiffrer.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise