Een partnerleverancier zal de data van een bedrijf hosten in een S3-bucket in het AWS-account van de leverancier. De leverancier heeft het bedrijf gevraagd om een KMS key te leveren voor het versleutelen van die data en heeft een IAM role ARN gedeeld die de leverancier zal aannemen. Wat moet de SysOps-beheerder doen om deze integratie veilig mogelijk te maken?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een nieuwe KMS key aan in het account van het bedrijf, voeg de IAM role ARN van de leverancier toe aan dat KMS key policy, en geef de leverancier de nieuwe KMS key ARN om te gebruiken..
Waarom dit het antwoord is
De correcte optie is om een nieuwe KMS key aan te maken in het account van het bedrijf en de IAM role ARN van de leverancier toe te voegen aan het key policy van deze KMS key. Dit geeft de leverancier de benodigde machtigingen om de data te versleutelen en te ontsleutelen met deze specifieke sleutel, terwijl het bedrijf volledige controle behoudt over de KMS key en de toegang daartoe. De leverancier heeft dan alleen de KMS key ARN nodig. De andere opties zijn incorrect omdat: Een nieuwe IAM user aanmaken en de ARN daarvan delen is onveilig en onnodig; de leverancier heeft al een IAM role. Het gebruik van een AWS-managed S3 KMS key (SSE-S3 of SSE-KMS) geeft minder controle over het key policy dan een door de klant beheerde KMS key (CMK). Bovendien is het toevoegen van een externe IAM role aan een AWS-managed key policy niet de standaardwerkwijze voor gedeelde toegang. Het toevoegen van de IAM role ARN aan een S3 bucket policy is niet voldoende voor KMS-versleuteling; de toegang tot de KMS key zelf moet expliciet worden verleend.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig