Firma przechowuje dane w zasobniku S3 na koncie o nazwie Hub-Account. Zasobnik jest szyfrowany za pomocą klucza KMS. Instancja QuickSight na innym koncie (BI-Account) musi uzyskać dostęp do tego zasobnika. Zasady zasobnika S3 zostały zaktualizowane, aby przyznać dostęp roli usługowej QuickSight. Jakie kroki należy podjąć, aby umożliwić dostęp QuickSight między kontami do zaszyfrowanego zasobnika S3? (Wybierz dwie opcje.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Dodaj klucz KMS jako zasób, do którego rola usługowa QuickSight może uzyskać dostęp..
Dlaczego to jest odpowiedź
Aby QuickSight na koncie BI-Account mógł uzyskać dostęp do zaszyfrowanego zasobnika S3 na koncie Hub-Account, konieczne są dwa główne kroki. Po pierwsze, rola usługowa QuickSight na koncie BI-Account musi mieć uprawnienia do odszyfrowania danych. Osiąga się to poprzez dodanie polityki IAM do roli usługowej QuickSight, która przyznaje jej dostęp do klucza KMS szyfrującego zasobnik S3. Po drugie, polityka klucza KMS (Key Policy) na koncie Hub-Account musi zostać zaktualizowana, aby zezwolić roli usługowej QuickSight z konta BI-Account na użycie klucza do operacji odszyfrowywania. Opcja "Użyj istniejącego klucza KMS do szyfrowania połączeń usługi QuickSight z zasobnikiem S3" jest niepoprawna, ponieważ QuickSight nie szyfruje połączeń z S3 za pomocą klucza KMS, a raczej potrzebuje dostępu do klucza KMS, aby odszyfrować dane w zasobniku. Opcja "Udostępnij zasobnik S3 kontu BI-Account za pomocą AWS Resource Access Manager (AWS RAM)" jest niepoprawna, ponieważ AWS RAM służy do udostępniania zasobów między kontami, ale nie zarządza uprawnieniami do kluczy KMS ani dostępem do zasobników S3 w kontekście szyfrowania.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana