Aplikacja na koncie A musi pobrać sekret Secrets Manager zaszyfrowany kluczem KMS na koncie B. Rola aplikacji ma już uprawnienia Secrets Manager na koncie B. Aby umożliwić roli na koncie A użycie klucza KMS na koncie B z zasadą najmniejszych uprawnień, które uprawnienia KMS należy dodać do polityki klucza?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: kms:Decrypt i kms:DescribeKey.
Dlaczego to jest odpowiedź
Poprawna odpowiedź to kms:Decrypt i kms:DescribeKey. Aby aplikacja na koncie A mogła odszyfrować sekret zaszyfrowany kluczem KMS na koncie B, musi mieć uprawnienie kms:Decrypt do tego klucza. Uprawnienie kms:DescribeKey jest często wymagane przez usługi AWS do uzyskania metadanych klucza, co jest niezbędne do prawidłowego działania odszyfrowywania. Opcje secretsmanager:DescribeSecret i secretsmanager:GetSecretValue są niepoprawne, ponieważ dotyczą uprawnień Secrets Manager, a pytanie dotyczy uprawnień KMS. Rola aplikacji ma już uprawnienia Secrets Manager. Opcje kms: i secretsmanager: są niepoprawne, ponieważ naruszają zasadę najmniejszych uprawnień, przyznając zbyt szeroki dostęp.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana