Administrator utworzył niestandardową instancję EC2 z oprogramowaniem i zaszyfrowanymi woluminami EBS, używając kluczy zarządzanych przez AWS. Utworzył AMI z tej instancji i chce udostępnić to AMI innym kontom AWS firmy. Polityka firmy wymaga, aby AMI były szyfrowane kluczami KMS zarządzanymi przez klienta i dostępne tylko dla autoryzowanych kont. Jaki proces bezpiecznie udostępnia AMI, spełniając jednocześnie wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Na koncie AMI utwórz klucz KMS zarządzany przez klienta i zaktualizuj jego politykę klucza, aby przyznać uprawnienia kms:DescribeKey, kms:ReEncrypt*, kms:CreateGrant i kms:Decrypt kontom odbiorców. Utwórz kopię AMI, określając ten klucz KMS, a następnie ustaw uprawnienia uruchamiania skopiowanego AMI na docelowe identyfikatory kont..
Dlaczego to jest odpowiedź
Poprawna odpowiedź spełnia wszystkie wymagania. Aby udostępnić zaszyfrowane AMI innym kontom, należy najpierw utworzyć kopię AMI, szyfrując ją kluczem KMS zarządzanym przez klienta (CMK), ponieważ nie można bezpośrednio udostępniać AMI zaszyfrowanych kluczami zarządzanymi przez AWS. Polityka klucza CMK musi zezwalać kontom odbiorców na deszyfrowanie. Następnie, aby udostępnić AMI tylko autoryzowanym kontom, należy ustawić uprawnienia uruchamiania skopiowanego AMI na te konkretne identyfikatory kont. Pierwsza opcja jest nieprawidłowa, ponieważ nie można zmienić klucza szyfrowania istniejącego AMI ani udostępnić AMI zaszyfrowanego kluczem zarządzanym przez AWS. Trzecia opcja jest nieprawidłowa, ponieważ upublicznienie AMI narusza wymóg udostępniania tylko autoryzowanym kontom. Czwarta opcja jest nieprawidłowa, ponieważ nie można modyfikować polityki klucza zarządzanego przez AWS, a udostępnianie AMI zaszyfrowanych tymi kluczami jest niemożliwe.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana