Un'applicazione nell'Account A deve recuperare un Secrets Manager secret crittografato con una chiave KMS nell'Account B. Il ruolo dell'applicazione ha già i permessi di Secrets Manager nell'Account B. Per consentire al ruolo nell'Account A di utilizzare la chiave KMS nell'Account B con il privilegio minimo, quali permessi KMS dovrebbero essere aggiunti alla key policy?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: kms:Decrypt e kms:DescribeKey.
Perché questa è la risposta
L'applicazione nell'Account A necessita di kms:Decrypt per decifrare il secret, poiché Secrets Manager utilizza AWS KMS per la crittografia dei secret. Il permesso kms:DescribeKey è utile per l'applicazione per ottenere dettagli sulla chiave KMS, sebbene non strettamente necessario per la sola decrittografia, è una buona pratica per la visibilità e la risoluzione dei problemi con privilegio minimo. Le opzioni secretsmanager:DescribeSecret e secretsmanager:GetSecretValue sono permessi di Secrets Manager, non di KMS, e l'applicazione ha già i permessi di Secrets Manager nell'Account B. L'opzione kms: concede tutti i permessi KMS, violando il principio del privilegio minimo. L'opzione secretsmanager: concede tutti i permessi di Secrets Manager, ma non risolve il problema di accesso alla chiave KMS.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta