Un account di build esegue una CodePipeline che crea un artefatto Lambda in CodeBuild e memorizza gli artefatti crittografati in un bucket S3 utilizzando la chiave KMS gestita da AWS aws/s3. Le azioni di deploy di CloudFormation della pipeline vengono eseguite in account di sviluppo e produzione separati e falliscono con errore di accesso negato quando tali azioni tentano di accedere agli artefatti. Quali passaggi risolvono l'errore? (Scegliere due.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare una chiave KMS gestita dal cliente e impostare la sua policy della chiave per consentire ai ruoli IAM utilizzati dalle azioni di CloudFormation di decrittografare; modificare la pipeline per utilizzare questa chiave KMS del cliente per la crittografia degli artefatti., Negli account di sviluppo e produzione, creare ruoli IAM per CodePipeline con autorizzazioni per CloudFormation e per recuperare e decrittografare oggetti dal bucket degli artefatti della pipeline; nell'account CodePipeline, aggiornare la policy del bucket S3 degli artefatti per concedere l'accesso a tali ruoli e configurare le azioni di CloudFormation per assumere i ruoli..
Perché questa è la risposta
L'errore di accesso negato si verifica perché la chiave KMS gestita da AWS (aws/s3) utilizzata per crittografare gli artefatti S3 non può essere condivisa tra account. Le azioni di CloudFormation negli account di destinazione non hanno i permessi per decrittografare gli artefatti. La prima soluzione corretta prevede la creazione di una chiave KMS gestita dal cliente (CMK). Le CMK possono essere condivise tra account impostando la loro policy della chiave per consentire ai ruoli IAM negli account di sviluppo e produzione di decrittografare gli artefatti. La pipeline viene quindi modificata per utilizzare questa CMK. La seconda soluzione corretta affronta il problema concedendo esplicitamente i permessi. Vengono creati ruoli IAM negli account di sviluppo e produzione con autorizzazioni per CloudFormation e per recuperare/decrittografare oggetti dal bucket degli artefatti. La policy del bucket S3 degli artefatti viene aggiornata per concedere l'accesso a questi ruoli, e le azioni di CloudFormation sono configurate per assumerli. Le opzioni errate non risolvono il problema della decrittografia tra account o introducono complessità inutili.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta