Firma używa AWS Organizations do zarządzania kilkoma kontami i przetwarza dużą ilość wrażliwych danych. Dane są przechowywane w Amazon S3 i Amazon DynamoDB, a dostęp do nich mają funkcje AWS Lambda i usługi skonteneryzowane na Amazon EKS w AWS Fargate. Firma musi szyfrować wszystkie dane w spoczynku i egzekwować zasadę najmniejszych uprawnień dla dostępu do danych. Firma utworzyła klucz AWS KMS zarządzany przez klienta. Co firma powinna zrobić w następnej kolejności, aby spełnić te wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz politykę klucza, która zezwala na kms:Decrypt tylko wtedy, gdy jest używana przez Amazon S3, DynamoDB, AWS Lambda i Amazon EKS. Utwórz SCP, który odmawia tworzenia zasobników S3 i tabel DynamoDB, które nie są zaszyfrowane za pomocą klucza..
Dlaczego to jest odpowiedź
Poprawna odpowiedź spełnia oba wymagania: szyfrowanie danych w spoczynku i zasadę najmniejszych uprawnień. Polityka klucza KMS ograniczająca kms:Decrypt tylko do usług S3, DynamoDB, Lambda i EKS zapewnia zasadę najmniejszych uprawnień, ponieważ tylko te autoryzowane usługi mogą używać klucza do deszyfrowania. SCP (Service Control Policy) egzekwuje szyfrowanie danych w spoczynku, odmawiając tworzenia zasobów S3 i DynamoDB, które nie są zaszyfrowane za pomocą określonego klucza KMS. Pozostałe opcje są niekompletne lub niepoprawne: Pierwsza opcja ogranicza kms:Decrypt tylko do S3 i DynamoDB, pomijając Lambda i EKS, które również potrzebują dostępu. Druga opcja używa polityki IAM odmawiającej kms:Decrypt, co jest sprzeczne z potrzebą dostępu do klucza. Reguła AWS Config tylko ostrzega, nie egzekwuje. Czwarta opcja używa reguły AWS Config, która tylko alertuje, a nie egzekwuje szyfrowania, co jest wymagane przez firmę.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana