Een build-account draait een CodePipeline die een Lambda-artifact bouwt in CodeBuild en versleutelde artifacts opslaat in een S3-bucket met behulp van de aws/s3 AWS-managed KMS key. De CloudFormation deploy actions van de pipeline draaien in afzonderlijke ontwikkel- en productieaccounts en falen met 'access denied' wanneer die acties proberen toegang te krijgen tot artifacts. Welke stappen lossen de fout op? (Kies twee.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een customer-managed KMS key aan en stel het key policy zo in dat de IAM-rollen die door de CloudFormation-acties worden gebruikt, kunnen ontsleutelen; wijzig de pipeline om deze customer KMS key te gebruiken voor artifact-versleuteling., Maak in de ontwikkel- en productieaccounts IAM-rollen aan voor CodePipeline met machtigingen voor CloudFormation en om objecten uit de pipeline artifacts-bucket op te halen en te ontsleutelen; update in het CodePipeline-account het artifacts S3-bucket policy om die rollen toegang te verlenen en configureer de CloudFormation-acties om de rollen aan te nemen..
Waarom dit het antwoord is
De foutmelding 'access denied' bij het benaderen van versleutelde artifacts in S3 duidt op een probleem met machtigingen voor de KMS-sleutel of de S3-bucket. De eerste correcte optie lost dit op door een customer-managed KMS-sleutel (CMK) te maken. In tegenstelling tot AWS-managed keys (zoals aws/s3), kunnen CMK's een key policy hebben dat expliciet de IAM-rollen in de doelaccounts machtigt om de artifacts te ontsleutelen. Dit is cruciaal voor cross-account toegang tot versleutelde data. De tweede correcte optie pakt zowel de S3-toegang als de KMS-ontsleuteling aan. Door IAM-rollen in de doelaccounts te maken met machtigingen voor CloudFormation én S3-objecten op te halen en te ontsleutelen, en vervolgens het S3-bucketbeleid bij te werken om deze rollen toegang te geven, wordt de 'access denied' opgelost. De CloudFormation-acties nemen vervolgens deze rollen aan, waardoor ze de benodigde rechten krijgen. De andere opties zijn onjuist omdat: Het kopiëren van artifacts naar afzonderlijke buckets in elk doelaccount voegt onnodige complexiteit toe en lost het onderliggende ontsleutelingsprobleem niet op als de KMS-sleutel niet correct is geconfigureerd. Een AWS-managed KMS-sleutel kan geen key policy hebben dat cross-account toegang toestaat, wat de kern van het probleem is.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig