Welke combinatie van stappen zorgt ervoor dat alleen de uitvoeringsrol van de Lambda-functie toegang heeft tot een Secrets Manager-secret dat is versleuteld met KMS, volgens de least-privilege-principes? (Kies twee.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een door de klant beheerde KMS-sleutel die Secrets Manager vertrouwt en de uitvoeringsrol van de Lambda-functie decrypt-toestemming verleent, en update Secrets Manager om deze CMK te gebruiken., Zorg ervoor dat de uitvoeringsrol van de Lambda-functie KMS-machtigingen heeft die zijn afgestemd op de specifieke sleutelresource (inclusief decrypt), en configureer de sleutel zodat deze het Secrets Manager-secret kan versleutelen..
Waarom dit het antwoord is
Om least privilege te garanderen, moet u een door de klant beheerde KMS-sleutel (CMK) maken. Deze CMK moet Secrets Manager toestaan de secret te versleutelen en de Lambda-uitvoeringsrol expliciet decrypt-machtigingen geven. Vervolgens configureert u Secrets Manager om deze specifieke CMK te gebruiken voor het versleutelen van de secret. Daarnaast moet de uitvoeringsrol van de Lambda-functie KMS-machtigingen hebben die specifiek zijn afgestemd op de CMK, inclusief de kms:Decrypt-actie, om de secret te kunnen ontsleutelen. Het wijzigen van de standaard KMS-sleutel van Secrets Manager is niet mogelijk, omdat deze door AWS wordt beheerd. Het verlenen van decrypt-toestemming aan de account root principal is te breed en schendt het least-privilege-principe. Het verwijderen van alle KMS-machtigingen van de Lambda-rol zou voorkomen dat de functie de secret kan ontsleutelen.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig