Uw bedrijf heeft twee AWS-accounts: productie (host de bron S3-bucket) en ontwikkeling (doel S3-bucket). Gegevens in de productiebucket zijn versleuteld met een door de klant beheerde AWS KMS-sleutel. U kopieert de gegevens naar de S3-bucket van het ontwikkelingsaccount en moet een KMS-sleutel in het ontwikkelingsaccount gebruiken om de gekopieerde gegevens te versleutelen. Die KMS-sleutel in ontwikkeling moet toegang vanuit het productieaccount toestaan. Welke aanpak voldoet aan deze vereisten?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een nieuwe door de klant beheerde KMS-sleutel aan in het ontwikkelingsaccount en neem het productieaccount op in het beleid van die sleutel..
Waarom dit het antwoord is
De juiste aanpak is om een nieuwe door de klant beheerde KMS-sleutel (CMK) aan te maken in het ontwikkelingsaccount. Deze CMK moet een sleutelbeleid hebben dat het productieaccount toestaat om de sleutel te gebruiken voor versleuteling en ontsleuteling. Dit zorgt ervoor dat de gegevens in het ontwikkelingsaccount worden versleuteld met een sleutel die eigendom is van en beheerd wordt binnen dat account, terwijl het productieaccount de benodigde permissies heeft om de gegevens te kopiëren en te versleutelen met de nieuwe sleutel. Het repliceren van KMS-sleutels is niet mogelijk. AWS KMS-sleutels zijn regionaal en kunnen niet direct tussen accounts of regio's worden gerepliceerd. Het gebruik van een door AWS beheerde KMS-sleutel (AWS managed CMK) is niet geschikt omdat deze geen aanpasbaar sleutelbeleid heeft dat toegang vanuit een ander account toestaat.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig