Un administrateur a créé une instance EC2 personnalisée avec des logiciels et des volumes EBS chiffrés à l'aide de clés gérées par AWS. Il a créé une AMI à partir de cette instance et souhaite partager cette AMI avec d'autres comptes AWS de l'entreprise. La politique de l'entreprise exige que les AMI soient chiffrées avec des clés KMS gérées par le client et accessibles uniquement aux comptes autorisés. Quel processus permet de partager l'AMI en toute sécurité tout en répondant à cette exigence ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Dans le compte de l'AMI, créez une clé KMS gérée par le client et mettez à jour sa politique de clé pour accorder les autorisations kms:DescribeKey, kms:ReEncrypt*, kms:CreateGrant et kms:Decrypt aux comptes destinataires. Copiez l'AMI en spécifiant cette clé KMS, puis définissez les autorisations de lancement de l'AMI copiée sur les ID de compte cibles..
Pourquoi c'est la réponse
La bonne approche consiste à copier l'AMI en utilisant une clé KMS gérée par le client (CMK) et à partager cette copie. L'AMI d'origine est chiffrée avec une clé gérée par AWS, qui ne peut pas être partagée directement avec d'autres comptes. Pour répondre à l'exigence de l'entreprise d'utiliser une CMK et de partager l'AMI, vous devez d'abord créer une CMK dans le compte source, puis copier l'AMI en spécifiant cette nouvelle CMK pour le chiffrement. La politique de clé de cette CMK doit accorder les autorisations nécessaires aux comptes cibles pour qu'ils puissent déchiffrer et utiliser l'AMI. Enfin, les autorisations de lancement de l'AMI copiée doivent être définies pour inclure les ID des comptes cibles, garantissant ainsi que seuls les comptes autorisés peuvent la lancer. Les autres options sont incorrectes car : La première option tente de modifier les autorisations de lancement de l'AMI d'origine chiffrée avec une clé gérée par AWS, ce qui ne répond pas à l'exigence d'utiliser une CMK et n'est pas une méthode de partage valide pour les AMI chiffrées avec des clés gérées par AWS. La troisième option rend l'AMI copiée publique, ce qui contredit l'exigence de l'entreprise de n'autoriser l'accès qu'aux comptes autorisés. La quatrième option tente de modifier la politique de clé d'une clé gérée par AWS, ce qui n'est pas possible, car les clés gérées par AWS ne peuvent pas être modifiées par les utilisateurs.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise