La tua azienda ha due account AWS: produzione (ospita il bucket S3 di origine) e sviluppo (bucket S3 di destinazione). I dati nel bucket di produzione sono crittografati con una chiave AWS KMS gestita dal cliente. Copierai i dati nel bucket S3 dell'account di sviluppo e dovrai utilizzare una chiave KMS nell'account di sviluppo per crittografare i dati copiati. Tale chiave KMS nello sviluppo deve consentire l'accesso dall'account di produzione. Quale approccio soddisfa questi requisiti?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare una nuova chiave KMS gestita dal cliente nell'account di sviluppo e includere l'account di produzione nella policy di tale chiave..
Perché questa è la risposta
La risposta corretta è creare una nuova chiave KMS gestita dal cliente nell'account di sviluppo e includere l'account di produzione nella policy di tale chiave. Questo perché ogni account AWS è un confine di sicurezza e le chiavi KMS non possono essere replicate direttamente tra account. Per consentire all'account di produzione di crittografare i dati con una chiave nell'account di sviluppo, è necessario che l'account di sviluppo crei una propria chiave KMS gestita dal cliente e ne modifichi la policy per concedere le autorizzazioni necessarie all'account di produzione (ad esempio, kms:Encrypt, kms:GenerateDataKey). Le opzioni che suggeriscono la replicazione di chiavi KMS tra account sono errate perché KMS non supporta la replicazione di chiavi tra account. L'opzione di utilizzare una chiave gestita da AWS per Amazon S3 è errata perché non è possibile modificare la policy di tali chiavi per concedere l'accesso cross-account.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta