Nordic Bio는 계정 A에서 Lambda 함수를 실행하며, 이 함수는 계정 B의 KMS 키를 사용하여 데이터를 암호화해야 합니다. 플랫폼 제약으로 인해 Lambda 코드는 다른 계정의 역할을 맡을 수 없습니다. 코드 변경 없이 이 교차 계정 암호화를 활성화하려면 보안 팀은 무엇을 해야 합니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 계정 B의 KMS 키 정책을 업데이트하여 계정 A의 실행 역할 ARN이 키를 사용하도록 허용합니다(kms:Encrypt 및 kms:GenerateDataKey). 또한 계정 A의 역할에 특정 키에 대한 해당 권한이 있는지 확인합니다..
이것이 정답인 이유
교차 계정 KMS 암호화를 활성화하려면, 키 정책과 IAM 정책이라는 두 가지 수준의 권한이 필요합니다. 계정 B의 KMS 키 정책을 업데이트하여 계정 A의 Lambda 실행 역할 ARN이 kms:Encrypt 및 kms:GenerateDataKey 작업을 수행할 수 있도록 허용해야 합니다. 또한, 계정 A의 Lambda 실행 역할에는 해당 KMS 키에 대한 동일한 권한이 명시적으로 부여되어야 합니다. 다른 옵션들은 다음과 같은 이유로 올바르지 않습니다: 인터페이스 VPC 엔드포인트는 네트워크 연결을 제공하지만, 권한 부여 메커니즘은 아닙니다. KMS 키에는 신뢰 관계가 없습니다. 신뢰 관계는 IAM 역할에 적용됩니다. AWS Resource Access Manager(RAM)는 KMS 키 공유를 지원하지 않습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음