Une application dans le Compte A doit récupérer un secret Secrets Manager chiffré sous une clé KMS dans le Compte B. Le rôle de l'application dispose déjà des autorisations Secrets Manager dans le Compte B. Pour permettre au rôle dans le Compte A d'utiliser la clé KMS dans le Compte B avec le moindre privilège, quelles autorisations KMS doivent être ajoutées à la politique de clé ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : kms:Decrypt et kms:DescribeKey.
Pourquoi c'est la réponse
Pour qu'une application du Compte A puisse déchiffrer un secret chiffré par KMS dans le Compte B, elle a besoin d'autorisations spécifiques sur la clé KMS. L'action kms:Decrypt est essentielle car elle permet au rôle d'utiliser la clé KMS pour déchiffrer le secret. L'action kms:DescribeKey est également nécessaire pour que le rôle puisse obtenir des informations sur la clé, ce qui est souvent requis par les SDK AWS pour valider l'accès ou le statut de la clé avant une opération de déchiffrement. Ces deux autorisations respectent le principe du moindre privilège. Les options secretsmanager:DescribeSecret et secretsmanager:GetSecretValue sont des autorisations Secrets Manager, non KMS, et bien qu'elles soient nécessaires pour accéder au secret lui-même, elles ne gèrent pas l'accès à la clé KMS utilisée pour le chiffrer. Les options kms: et secretsmanager: accordent trop de privilèges, allant à l'encontre du principe du moindre privilège.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise