Un compte de build exécute un CodePipeline qui construit un artefact Lambda dans CodeBuild et stocke les artefacts chiffrés dans un compartiment S3 à l'aide de la clé KMS gérée par AWS aws/s3. Les actions de déploiement CloudFormation du pipeline s'exécutent dans des comptes de développement et de production distincts et échouent avec un message d'accès refusé lorsque ces actions tentent d'accéder aux artefacts. Quelles étapes résolvent l'erreur ? (Choisissez deux.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez une clé KMS gérée par le client et définissez sa politique de clé pour autoriser les rôles IAM utilisés par les actions CloudFormation à déchiffrer ; modifiez le pipeline pour utiliser cette clé KMS client pour le chiffrement des artefacts., Dans les comptes de développement et de production, créez des rôles IAM pour CodePipeline avec des autorisations pour CloudFormation et pour récupérer et déchiffrer des objets du compartiment d'artefacts du pipeline ; dans le compte CodePipeline, mettez à jour la politique du compartiment S3 des artefacts pour accorder l'accès à ces rôles et configurez les actions CloudFormation pour assumer les rôles..
Pourquoi c'est la réponse
La première réponse correcte est de créer une clé KMS gérée par le client (CMK) et de configurer sa politique de clé pour autoriser les rôles IAM des comptes de développement et de production à déchiffrer. La clé aws/s3 est une clé gérée par AWS et sa politique ne peut pas être modifiée pour accorder un accès inter-comptes. Une CMK offre le contrôle nécessaire. La deuxième réponse correcte est de créer des rôles IAM dans les comptes cibles avec les autorisations nécessaires pour CloudFormation et pour déchiffrer les artefacts S3, puis de configurer la politique du compartiment S3 des artefacts pour accorder l'accès à ces rôles. Enfin, les actions CloudFormation du pipeline doivent être configurées pour assumer ces rôles. Cela permet un accès sécurisé et délégué aux artefacts. Les options incorrectes ne résolvent pas le problème d'accès inter-comptes ou de déchiffrement. Créer des compartiments S3 dans chaque compte cible et copier les artefacts ajoute de la complexité inutile. Modifier une clé KMS gérée par AWS n'est pas possible. Les rôles IAM pour CodePipeline sans mise à jour de la politique du compartiment S3 ou sans utilisation d'une CMK ne permettront pas le déchiffrement.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise