Zespół kreatywny przechowuje obrazy w zasobniku S3 na koncie Creative i używa niestandardowego klucza AWS KMS dołączonego do tego zasobnika. Konto Strategy potrzebuje dostępu tylko do odczytu obiektów. Na koncie Strategy istnieje rola IAM o nazwie strategy_reviewer, która umożliwia dostęp między kontami. Gdy użytkownicy przyjmują rolę strategy_reviewer i próbują odczytać obiekty, otrzymują komunikat Access Denied. Musisz przyznać kontu Strategy tylko minimalne wymagane uprawnienia. Jaką kombinację kroków należy podjąć? (Wybierz trzy.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz politykę zasobnika S3, która przyznaje uprawnienia do odczytu zasobnika i ustaw podmiot polityki zasobnika na identyfikator konta Strategy., Zaktualizuj politykę niestandardowego klucza KMS na koncie Creative, aby przyznać uprawnienia decrypt roli IAM strategy_reviewer., Zaktualizuj rolę IAM strategy_reviewer, aby przyznać uprawnienia do odczytu dla zasobnika S3 i przyznać uprawnienia decrypt dla niestandardowego klucza KMS..
Dlaczego to jest odpowiedź
Aby umożliwić dostęp między kontami do zasobnika S3 szyfrowanego za pomocą KMS, wymagane są trzy elementy. Po pierwsze, polityka zasobnika S3 musi zezwalać na dostęp z konta Strategy (nie z anonimowego użytkownika). Po drugie, rola IAM strategyreviewer na koncie Strategy musi mieć uprawnienia do odczytu obiektów S3 i odszyfrowywania za pomocą klucza KMS. Po trzecie, polityka klucza KMS na koncie Creative musi zezwalać roli strategyreviewer na operację kms:Decrypt. Opcja z uprawnieniami encrypt jest nieprawidłowa, ponieważ potrzebne jest odszyfrowywanie, a nie szyfrowanie. Pełne uprawnienia dla zasobnika S3 są niezgodne z zasadą minimalnych uprawnień.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana