開発チームは、機密性の高い在庫データをAmazon S3バケットに保存するサプライチェーンアプリケーションを構築しています。データはAWS Key Management Service (AWS KMS) のカスタマーマネージドキーで暗号化されます。データは数百のベンダーと共有する必要があり、各ベンダーは自身のAWSアカウントのプリンシパルを使用します。ベンダーリストは毎週変更されます。ソリューションは、運用上のオーバーヘッドを最小限に抑えつつ、クロスアカウントアクセスをサポートする必要があります。キーアクセス制御を管理する最も効率的な方法は何ですか?
解答を選択
オプションをタップして解答を確認してください。
正解: KMS grantsを使用してキーアクセスを制御します。ベンダーが追加または削除されるたびに、プログラムでgrantを作成および取り消します。.
これが解答である理由
KMS grantsは、特定のプリンシパルに対して、特定の期間、特定のKMSキーへのアクセスを許可するメカニズムです。ベンダーリストが頻繁に変更される場合、プログラムでgrantを作成および取り消すことで、運用オーバーヘッドを最小限に抑えつつ、きめ細かなアクセス制御を効率的に管理できます。 IAMロールポリシーやKMSキーポリシーを直接更新する方法は、ポリシーのサイズ制限に達する可能性があり、数百のベンダーを管理するにはスケーラビリティが低いです。また、IAMロールの信頼ポリシーを更新する方法も、各ベンダーアカウントにロールを作成する必要があるため、管理が複雑になります。KMS grantsは、このような動的なクロスアカウントアクセス要件に特化しており、最も効率的なソリューションです。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要