Een S3-bucket bevat gevoelige gegevens die zijn versleuteld met een KMS-sleutel. Verschillende andere AWS-accounts hebben toestemming nodig om GetObject aan te roepen op de bucket. Hoe kunt u ervoor zorgen dat alle verzoeken om objecten op te halen versleuteling tijdens de overdracht gebruiken?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Koppel een resource-gebaseerd bucketbeleid dat toegang weigert wanneer de voorwaarde aws:SecureTransport onwaar is..
Waarom dit het antwoord is
De correcte methode is het koppelen van een resource-gebaseerd bucketbeleid dat toegang weigert wanneer de voorwaarde aws:SecureTransport onwaar is. Dit beleid wordt toegepast op de S3-bucket zelf en dwingt af dat alle communicatie met de bucket via HTTPS (versleuteld transport) moet verlopen. Als een verzoek via HTTP (onversleuteld) binnenkomt, wordt het geweigerd. Het toestaan van toegang wanneer aws:SecureTransport onwaar is, zou juist onversleuteld transport afdwingen, wat onveilig is. Een rolbeleid in de andere accounts is niet effectief, omdat de S3-bucket de verbinding moet afdwingen, niet de aanvragende partij. Een beleid op de KMS-sleutel is irrelevant voor transportversleuteling; de KMS-sleutel beheert objectversleuteling in rust, niet versleuteling tijdens overdracht.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig