Która kombinacja kroków zapewni, że tylko rola wykonawcza funkcji Lambda będzie mogła uzyskać dostęp do sekretu Secrets Manager zaszyfrowanego za pomocą KMS, zgodnie z zasadami najmniejszych uprawnień? (Wybierz dwie odpowiedzi.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz klucz KMS zarządzany przez klienta (customer-managed KMS key), który ufa Secrets Manager i przyznaje roli wykonawczej funkcji Lambda uprawnienie do odszyfrowania (decrypt), a następnie zaktualizuj Secrets Manager, aby używał tego CMK., Upewnij się, że rola wykonawcza funkcji Lambda ma uprawnienia KMS ograniczone do konkretnego zasobu klucza (w tym decrypt) i skonfiguruj klucz tak, aby mógł szyfrować sekret Secrets Manager..
Dlaczego to jest odpowiedź
Poprawne odpowiedzi zapewniają zasadę najmniejszych uprawnień. Utworzenie klucza CMK i skonfigurowanie go tak, aby ufał Secrets Manager, jednocześnie przyznając uprawnienia do odszyfrowania tylko roli wykonawczej funkcji Lambda, jest kluczowe. Upewnienie się, że rola Lambda ma uprawnienia KMS ograniczone do tego konkretnego klucza (w tym kms:Decrypt), dodatkowo wzmacnia bezpieczeństwo. Modyfikacja domyślnego klucza KMS jest niewłaściwa, ponieważ klucze zarządzane przez AWS mają stałe zasady i nie można ich modyfikować w celu dodania niestandardowych uprawnień. Przyznanie uprawnień głównemu podmiotowi konta narusza zasadę najmniejszych uprawnień, ponieważ daje zbyt szeroki dostęp. Usunięcie wszystkich uprawnień KMS z roli Lambda uniemożliwiłoby jej odszyfrowanie sekretu.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana