Musisz zaimplementować szyfrowanie po stronie klienta dla obiektów przesyłanych do nowego zasobnika Amazon S3 przy użyciu klucza CMK (customer master key) w AWS KMS. Rola IAM ma dołączoną politykę, a testy pokazują, że rola może odczytywać istniejące obiekty testowe z zasobnika, ale przesyłanie kończy się błędem "forbidden". Która akcja KMS musi zostać dodana do polityki IAM, aby przesyłanie zakończyło się sukcesem, spełniając jednocześnie wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: kms:GenerateDataKey.
Dlaczego to jest odpowiedź
Poprawna odpowiedź to kms:GenerateDataKey. Aby zaszyfrować obiekt po stronie klienta przy użyciu klucza CMK AWS KMS, aplikacja musi najpierw zażądać klucza danych od KMS. Akcja kms:GenerateDataKey umożliwia roli IAM żądanie wygenerowania klucza danych i jego zaszyfrowanej kopii. Ten klucz danych jest następnie używany do szyfrowania obiektu przed jego przesłaniem do S3. Błąd "forbidden" wskazuje, że rola nie ma uprawnień do wykonania tej operacji generowania klucza. kms:GetKeyPolicy służy do pobierania polityki klucza KMS, a nie do generowania kluczy. kms:GetPublicKey jest używane do pobierania publicznego komponentu asymetrycznego klucza KMS, co nie jest wymagane do szyfrowania obiektów S3 za pomocą symetrycznego klucza CMK. kms:Sign jest używane do kryptograficznego podpisywania danych za pomocą asymetrycznego klucza KMS, co również nie jest celem w tym scenariuszu szyfrowania.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana