È necessario implementare la crittografia lato client per gli oggetti caricati in un nuovo bucket Amazon S3 utilizzando una chiave CMK (customer master key) in AWS KMS. Un ruolo IAM ha una policy allegata e i test mostrano che il ruolo può leggere gli oggetti di test esistenti dal bucket, ma i caricamenti falliscono con un errore di accesso negato. Quale azione KMS deve essere aggiunta alla policy IAM affinché i caricamenti abbiano successo, rispettando i requisiti?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: kms:GenerateDataKey.
Perché questa è la risposta
Per caricare oggetti crittografati lato client in S3 utilizzando una CMK KMS, l'applicazione deve prima generare una chiave di crittografia dei dati (data key) da KMS. L'azione kms:GenerateDataKey consente al ruolo IAM di richiedere a KMS di generare questa chiave, che viene poi utilizzata per crittografare l'oggetto localmente prima del caricamento. Senza questa autorizzazione, il caricamento fallisce perché l'applicazione non può ottenere la chiave necessaria per la crittografia. kms:GetKeyPolicy permette di visualizzare la policy della chiave, non di usarla per la crittografia. kms:GetPublicKey è per le chiavi asimmetriche e non è rilevante per la crittografia simmetrica degli oggetti S3. kms:Sign è per operazioni di firma digitale, non per la generazione di chiavi di crittografia.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta