新しい Amazon S3 バケットにアップロードされるオブジェクトに対して、AWS KMS のカスタマーマスターキー (CMK) を使用したクライアントサイド暗号化を実装する必要があります。IAM ロールにはポリシーがアタッチされており、テストでは、そのロールがバケットから既存のテストオブジェクトを読み取れることが示されていますが、アップロードは禁止エラーで失敗します。要件を満たしながらアップロードを成功させるために、IAM ポリシーに追加する必要がある KMS アクションはどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: kms:GenerateDataKey.
これが解答である理由
正解は kms:GenerateDataKey です。クライアントサイド暗号化では、KMS CMK を使用してデータキーを生成し、そのデータキーでオブジェクトを暗号化します。この操作には kms:GenerateDataKey アクションが必要です。 kms:GetKeyPolicy はキーのポリシーを取得するために使用され、暗号化操作には関係ありません。kms:GetPublicKey は非対称キーの公開鍵を取得するために使用され、対称キーによるデータ暗号化には適用されません。kms:Sign はデジタル署名に使用され、オブジェクトの暗号化とは異なります。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要