ある企業のエンジニアリングチームは、ユーザーのためにAWS Key Management Service (AWS KMS) のカスタマー管理型キーのグラントを作成するアプリケーションを開発しています。グラントが作成された直後、ユーザーはKMSキーを使用して512バイトのペイロードを暗号化できる必要があります。ロードテスト中、暗号化の最初の試行でAccessDeniedExceptionエラーが時折発生します。これらのエラーを解消するために、セキュリティスペシャリストは何を推奨すべきですか?
解答を選択
オプションをタップして解答を確認してください。
正解: エンジニアリングチームにCreateGrantによって返されたグラントトークンをユーザーに渡し、ユーザーにはEncrypt呼び出しにそのグラントトークンを含めるよう指示する。.
これが解答である理由
AWS KMSのグラントは最終的な整合性モデルに従うため、CreateGrantが成功しても、その変更がすべてのKMSサーバーに伝播されるまでにはわずかな遅延が生じることがあります。この遅延中にグラントを使用しようとするとAccessDeniedExceptionが発生する可能性があります。CreateGrantによって返されるグラントトークンは、この遅延を克服するために使用できます。EncryptなどのKMS操作を呼び出す際にこのトークンを含めることで、KMSはそのトークンが示すグラントが利用可能であることを保証します。 他の選択肢は不適切です。再試行メカニズムは一時的な解決策であり、根本的な問題に対処しません。ランダムなグラントトークンやグラント名を使用しても、KMSがグラントの存在を認識するまでの遅延は解決されません。グラントトークンはCreateGrantによって生成されるものであり、ユーザーがランダムに作成するものではありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要