Nordic Bio draait een Lambda-functie in Account A die gegevens moet versleutelen met een KMS-sleutel in Account B. Vanwege platformbeperkingen kan de Lambda-code geen rol aannemen in een ander account. Wat moet het beveiligingsteam doen om deze cross-account versleuteling mogelijk te maken zonder codewijzigingen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Werk het KMS-sleutelbeleid in Account B bij om de ARN van de uitvoeringsrol van Account A toe te staan de sleutel te gebruiken (kms:Encrypt en kms:GenerateDataKey). Zorg er ook voor dat de rol in Account A die machtigingen heeft voor de specifieke sleutel..
Waarom dit het antwoord is
De juiste aanpak is het bijwerken van het KMS-sleutelbeleid in Account B. Dit beleid moet expliciet de ARN (Amazon Resource Name) van de uitvoeringsrol van de Lambda-functie in Account A toestaan om de acties kms:Encrypt en kms:GenerateDataKey uit te voeren. Daarnaast moet de uitvoeringsrol in Account A zelf ook de benodigde machtigingen hebben om deze acties op de specifieke KMS-sleutel in Account B uit te voeren. Dit creëert een tweezijdige vertrouwensrelatie die cross-account toegang mogelijk maakt zonder codewijzigingen. Een interface VPC endpoint is niet nodig voor cross-account KMS-toegang; het is voor privétoegang binnen een VPC. Een trust relationship is onderdeel van een IAM-rolbeleid, niet direct van een KMS-sleutelbeleid. Het delen van KMS-sleutels via AWS Resource Access Manager (RAM) is niet de standaardmethode voor het verlenen van cross-account encryptiemachtigingen; KMS-sleutelbeleid is hiervoor ontworpen.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig