Je moet client-side encryptie implementeren voor objecten die zijn geüpload naar een nieuwe Amazon S3-bucket met behulp van een customer master key (CMK) in AWS KMS. Een IAM-rol heeft een gekoppeld beleid en tests tonen aan dat de rol bestaande testobjecten uit de bucket kan lezen, maar uploads mislukken met een verboden fout. Welke KMS-actie moet aan het IAM-beleid worden toegevoegd zodat uploads slagen en aan de vereisten wordt voldaan?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: kms:GenerateDataKey.
Waarom dit het antwoord is
De kms:GenerateDataKey-actie is vereist wanneer client-side encryptie wordt gebruikt met een KMS CMK. De client-side encryptiebibliotheek roept deze actie aan om een unieke data key te verkrijgen voor het versleutelen van elk object, waarna de data key zelf wordt versleuteld met de KMS CMK. Zonder deze permissie kan de client de data key niet genereren en mislukt de upload. kms:GetKeyPolicy is voor het ophalen van het beleid van een CMK, niet voor versleuteling. kms:GetPublicKey is voor asymmetrische CMK's, niet relevant voor het genereren van data keys voor objectversleuteling. kms:Sign wordt gebruikt voor digitale handtekeningen, niet voor het genereren van encryptiesleutels.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig