Een applicatie in Account A moet een Secrets Manager secret ophalen dat is versleuteld met een KMS-sleutel in Account B. De rol van de applicatie heeft al Secrets Manager-machtigingen in Account B. Welke KMS-machtigingen moeten aan het sleutelbeleid worden toegevoegd om de rol in Account A de KMS-sleutel in Account B met minimale privileges te laten gebruiken?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: kms:Decrypt en kms:DescribeKey.
Waarom dit het antwoord is
Om een Secrets Manager secret te ontsleutelen dat is versleuteld met een KMS-sleutel in een ander account (cross-account), heeft de applicatierol in Account A de kms:Decrypt machtiging nodig op de KMS-sleutel in Account B. De kms:DescribeKey machtiging is ook nodig om de metadata van de sleutel te kunnen opvragen, wat vaak een vereiste is voor het gebruik van de sleutel. Deze combinatie biedt minimale privileges. De opties met secretsmanager: of secretsmanager:DescribeSecret en secretsmanager:GetSecretValue zijn onjuist omdat deze betrekking hebben op Secrets Manager-machtigingen, niet op KMS-machtigingen. De optie kms: is te breed en voldoet niet aan het principe van minimale privileges.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig