Vous devez implémenter le chiffrement côté client pour les objets téléchargés vers un nouveau compartiment Amazon S3 à l'aide d'une clé de chiffrement client (CMK) dans AWS KMS. Un rôle IAM a une politique attachée, et les tests montrent que le rôle peut lire les objets de test existants du compartiment, mais les téléchargements échouent avec une erreur d'interdiction. Quelle action KMS doit être ajoutée à la politique IAM pour que les téléchargements réussissent tout en respectant les exigences ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : kms:GenerateDataKey.
Pourquoi c'est la réponse
L'action kms:GenerateDataKey est nécessaire pour que le rôle IAM puisse demander à AWS KMS de générer une clé de données unique pour le chiffrement côté client des objets S3. Cette clé est ensuite utilisée pour chiffrer l'objet avant son téléchargement vers S3. L'erreur d'interdiction indique un manque de permissions pour effectuer cette opération de chiffrement. kms:GetKeyPolicy permet de récupérer la politique de clé KMS, ce qui n'est pas requis pour le chiffrement ou le déchiffrement des données. kms:GetPublicKey est utilisé pour récupérer la clé publique d'une clé asymétrique, ce qui n'est pas pertinent pour le chiffrement côté client avec une CMK symétrique. kms:Sign est utilisé pour signer des données avec une clé asymétrique, ce qui n'est pas le cas ici.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise