Een bedrijf gebruikt AWS Organizations om verschillende accounts te beheren en verwerkt een grote hoeveelheid gevoelige data. Data wordt opgeslagen in Amazon S3 en Amazon DynamoDB, en wordt benaderd door AWS Lambda-functies en gecontaineriseerde services op Amazon EKS op AWS Fargate. Het bedrijf moet alle data at rest versleutelen en least privilege afdwingen voor datatoegang. Het bedrijf heeft een customer managed AWS KMS key aangemaakt. Wat moet het bedrijf vervolgens doen om aan deze vereisten te voldoen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een key policy aan die kms:Decrypt alleen toestaat wanneer gebruikt door Amazon S3, DynamoDB, AWS Lambda en Amazon EKS. Maak een SCP aan die het aanmaken van S3-buckets en DynamoDB-tabellen weigert die niet met de sleutel zijn versleuteld..
Waarom dit het antwoord is
De correcte optie pakt zowel versleuteling als least privilege aan. Een KMS key policy die kms:Decrypt beperkt tot S3, DynamoDB, Lambda en EKS zorgt ervoor dat alleen deze diensten de data kunnen ontsleutelen, wat least privilege afdwingt voor de sleutel. Een Service Control Policy (SCP) die het aanmaken van onversleutelde S3-buckets en DynamoDB-tabellen weigert, dwingt versleuteling af at rest voor nieuwe resources binnen de organisatie. De eerste optie is onvolledig omdat het Lambda en EKS uitsluit van de KMS key policy, terwijl deze diensten de data ook moeten kunnen ontsleutelen. De tweede optie is incorrect omdat het weigeren van kms:Decrypt de diensten zou verhinderen om data te ontsleutelen. De vierde optie is onvoldoende omdat een AWS Config-regel alleen waarschuwt, maar niet proactief het aanmaken van onversleutelde resources voorkomt, wat een SCP wel doet.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig