Nordic Bio uruchamia funkcję Lambda na koncie A, która musi szyfrować dane przy użyciu klucza KMS na koncie B. Ze względu na ograniczenia platformy, kod Lambda nie może przyjmować roli na innym koncie. Co powinien zrobić zespół bezpieczeństwa, aby umożliwić to szyfrowanie między kontami bez zmian w kodzie?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Zaktualizuj politykę klucza KMS na koncie B, aby zezwolić roli wykonawczej ARN z konta A na używanie klucza (kms:Encrypt i kms:GenerateDataKey). Upewnij się również, że rola na koncie A ma te uprawnienia dla konkretnego klucza..
Dlaczego to jest odpowiedź
Aby umożliwić funkcji Lambda na koncie A szyfrowanie danych kluczem KMS na koncie B, należy zaktualizować politykę klucza KMS na koncie B. Ta polityka musi jawnie zezwalać roli wykonawczej funkcji Lambda z konta A na wykonywanie operacji kms:Encrypt i kms:GenerateDataKey. Dodatkowo, rola wykonawcza funkcji Lambda na koncie A musi posiadać uprawnienia do używania tego konkretnego klucza KMS. Jest to standardowy mechanizm dostępu między kontami w AWS KMS. Utworzenie interfejsowego punktu końcowego VPC nie rozwiązuje problemu uprawnień między kontami. Dodanie relacji zaufania do klucza KMS nie jest poprawną terminologią ani mechanizmem dla KMS; polityki klucza pełnią tę funkcję. Udostępnianie kluczy KMS za pomocą AWS RAM nie jest obsługiwane; RAM służy do udostępniania innych typów zasobów.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana