Nordic Bioは、アカウントAでLambda関数を実行していますが、この関数はアカウントBのKMSキーを使用してデータを暗号化する必要があります。プラットフォームの制約により、Lambdaコードは別のアカウントのロールを引き受けることができません。コードを変更せずにこのクロスアカウント暗号化を有効にするために、セキュリティチームは何をすべきですか?
解答を選択
オプションをタップして解答を確認してください。
正解: アカウントBのKMSキーポリシーを更新して、アカウントAの実行ロールARNがキーを使用できるようにします(kms:Encryptおよびkms:GenerateDataKey)。また、アカウントAのロールが特定のキーに対してこれらの権限を持っていることを確認します。.
これが解答である理由
正解は、KMSキーポリシーを更新して、アカウントAのLambda実行ロールにアカウントBのKMSキーへのアクセスを許可することです。KMSキーポリシーは、キーへのアクセスを制御する主要なメカニズムであり、クロスアカウントアクセスを許可するために使用できます。アカウントAのロールが、このキーポリシーによって許可されたアクション(kms:Encrypt、kms:GenerateDataKeyなど)を実行できることを確認する必要があります。 インターフェースVPCエンドポイントは、プライベート接続を提供しますが、アクセス許可自体は付与しません。信頼ポリシーはIAMロールに適用され、KMSキーには適用されません。AWS Resource Access Manager (RAM) は、リソースを共有するために使用されますが、KMSキーはRAMで共有できるリソースタイプではありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要