Een beheerder heeft een aangepaste EC2-instantie gemaakt met software en versleutelde EBS-volumes met behulp van AWS-beheerde sleutels. Ze hebben een AMI gemaakt van die instantie en willen die AMI delen met andere AWS-accounts van het bedrijf. Het bedrijfsbeleid vereist dat AMI's worden versleuteld met door KMS-klanten beheerde sleutels en alleen toegankelijk zijn voor geautoriseerde accounts. Welk proces deelt de AMI veilig en voldoet tegelijkertijd aan de vereiste?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak in het AMI-account een door de klant beheerde KMS-sleutel aan en update het sleutelbeleid om kms:DescribeKey, kms:ReEncrypt*, kms:CreateGrant en kms:Decrypt toe te kennen aan de ontvangende accounts. Maak een kopie van de AMI, waarbij u die KMS-sleutel specificeert, en stel vervolgens de opstartmachtigingen van de gekopieerde AMI in op de doelaccount-ID's..
Waarom dit het antwoord is
De correcte optie beschrijft de juiste procedure voor het delen van een versleutelde AMI met een door de klant beheerde sleutel (CMK). Wanneer een AMI versleuteld is met een AWS-beheerde sleutel, kan deze niet direct worden gedeeld met andere accounts. U moet een kopie maken van de AMI en deze versleutelen met een CMK die u beheert. Het sleutelbeleid van de CMK moet de benodigde KMS-machtigingen (kms:DescribeKey, kms:ReEncrypt, kms:CreateGrant, kms:Decrypt) verlenen aan de ontvangende accounts. Ten slotte stelt u de opstartmachtigingen van de gekopieerde AMI in op de specifieke doelaccount-ID's, zodat alleen geautoriseerde accounts toegang hebben. De eerste optie is onjuist omdat u een kopie van de AMI moet maken en deze opnieuw moet versleutelen met de CMK; u kunt niet zomaar de opstartmachtigingen van de originele AMI wijzigen als deze is versleuteld met een AWS-beheerde sleutel. De derde optie is onjuist omdat het openbaar maken van de AMI in strijd is met het bedrijfsbeleid dat alleen geautoriseerde accounts toegang mogen hebben. De vierde optie is onjuist omdat u het sleutelbeleid van een AWS-beheerde sleutel niet kunt wijzigen om toegang te verlenen aan andere accounts; u moet een CMK gebruiken.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig