Konto kompilacji uruchamia CodePipeline, który buduje artefakt Lambda w CodeBuild i przechowuje zaszyfrowane artefakty w zasobniku S3 przy użyciu zarządzanego przez AWS klucza KMS aws/s3. Akcje wdrożenia CloudFormation potoku są uruchamiane na oddzielnych kontach deweloperskich i produkcyjnych i kończą się niepowodzeniem z powodu odmowy dostępu, gdy te akcje próbują uzyskać dostęp do artefaktów. Jakie kroki rozwiążą ten błąd? (Wybierz dwie opcje.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz klucz KMS zarządzany przez klienta i ustaw jego politykę klucza tak, aby role IAM używane przez akcje CloudFormation mogły deszyfrować; zmodyfikuj potok, aby używał tego klucza KMS klienta do szyfrowania artefaktów., Na kontach deweloperskich i produkcyjnych utwórz role IAM dla CodePipeline z uprawnieniami dla CloudFormation oraz do pobierania i deszyfrowania obiektów z zasobnika artefaktów potoku; na koncie CodePipeline zaktualizuj politykę zasobnika S3 artefaktów, aby przyznać tym rolom dostęp i skonfiguruj akcje CloudFormation tak, aby przyjmowały te role..
Dlaczego to jest odpowiedź
Problem wynika z odmowy dostępu do zaszyfrowanych artefaktów. Klucz KMS zarządzany przez AWS (aws/s3) jest przeznaczony wyłącznie dla konta, na którym został utworzony i nie może być współdzielony między kontami. Poprawne rozwiązania: 1. Utworzenie klucza KMS zarządzanego przez klienta (CMK) i skonfigurowanie jego polityki klucza tak, aby role IAM używane przez akcje CloudFormation na kontach docelowych miały uprawnienia do deszyfrowania. Następnie należy zmodyfikować potok, aby używał tego CMK do szyfrowania artefaktów. CMK oferują elastyczność w zarządzaniu dostępem między kontami. 2. Utworzenie ról IAM na kontach deweloperskich i produkcyjnych z uprawnieniami do CloudFormation oraz do pobierania i deszyfrowania obiektów z zasobnika artefaktów potoku. Następnie należy zaktualizować politykę zasobnika S3 artefaktów, aby przyznać tym rolom dostęp, i skonfigurować akcje CloudFormation w potoku, aby przyjmowały te role. To pozwala na dostęp między kontami do zasobnika S3 i deszyfrowanie. Niepoprawne opcje: Tworzenie zasobnika S3 na każdym koncie docelowym i kopiowanie artefaktów zwiększa złożoność i koszty, nie rozwiązując problemu deszyfrowania. Klucz KMS zarządzany przez AWS nie może mieć zmodyfikowanej polityki klucza w celu umożliwienia dostępu między kontami. Konfiguracja ról IAM bez aktualizacji polityki zasobnika S3 nie zapewni dostępu do artefaktów.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana