한 회사가 마이그레이션을 지원하기 위해 AWS 관리형 서비스 제공업체(MSP) 파트너와 계약했습니다. 솔루션스 아키텍트는 회사 AWS 계정의 Amazon Machine Image(AMI)를 MSP 파트너 AWS 계정과 공유해야 합니다. AMI는 EBS 기반이며 EBS 스냅샷은 고객 관리형 AWS KMS 키로 암호화되어 있습니다. MSP 파트너 AWS 계정과 AMI를 공유하는 가장 안전한 방법은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: AMI의 launchPermission 속성을 수정합니다. MSP 파트너 AWS 계정과만 AMI를 공유합니다. 키 정책을 수정하여 MSP 파트너 AWS 계정이 키를 사용할 수 있도록 허용합니다..
이것이 정답인 이유
정답은 AMI의 launchPermission 속성을 수정하여 MSP 파트너 AWS 계정과만 공유하고, 키 정책을 수정하여 MSP 파트너 AWS 계정이 고객 관리형 AWS KMS 키를 사용할 수 있도록 허용하는 것입니다. 이렇게 하면 MSP 파트너는 암호화된 AMI를 사용하여 인스턴스를 시작할 수 있습니다.
오답 설명:
암호화된 AMI와 스냅샷을 공개적으로 사용 가능하게 만드는 것은 보안상 좋지 않습니다.
암호화를 위해 MSP 파트너가 소유한 새 KMS 키를 신뢰하도록 키 정책을 수정하는 것은 불필요하며, 기존 키 정책을 수정하여 액세스를 허용하는 것이 더 간단합니다.
AMI를 S3 버킷으로 내보내고 다시 가져오는 것은 복잡하고 비효율적이며, 직접 공유하는 것이 더 간편하고 안전합니다.