Un fournisseur partenaire hébergera les données d'une entreprise dans un compartiment S3 du compte AWS du fournisseur. Le fournisseur a demandé à l'entreprise de fournir une clé KMS pour chiffrer ces données et a partagé un ARN de rôle IAM que le fournisseur assumera. Que doit faire l'administrateur SysOps pour activer cette intégration en toute sécurité ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer une nouvelle clé KMS dans le compte de l'entreprise, ajouter l'ARN du rôle IAM du fournisseur à la politique de cette clé KMS et donner l'ARN de la nouvelle clé KMS au fournisseur..
Pourquoi c'est la réponse
La bonne approche consiste à créer une nouvelle clé KMS gérée par le client (CMK) dans le compte de l'entreprise. En ajoutant l'ARN du rôle IAM du fournisseur à la politique de cette clé KMS, l'entreprise accorde au fournisseur les autorisations nécessaires pour utiliser la clé pour le chiffrement et le déchiffrement des données stockées dans le compartiment S3 du fournisseur. Cela garantit que l'entreprise conserve le contrôle sur la clé de chiffrement et peut révoquer l'accès si nécessaire, tout en permettant au fournisseur de gérer les données. Les autres options sont incorrectes car : Créer un utilisateur IAM et lui attacher une politique n'est pas la bonne méthode pour accorder l'accès à une clé KMS à un rôle IAM externe. Utiliser une clé KMS gérée par AWS (AWS-managed key) ne permet pas à l'entreprise de contrôler la politique de la clé pour ajouter des entités externes. Ajouter l'ARN du rôle IAM du fournisseur à la politique du compartiment S3 ne donne pas l'accès à la clé KMS elle-même, seulement au compartiment.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise