База данных Orion Retail хранит учетные данные в AWS Secrets Manager в аккаунте B, зашифрованные с помощью управляемого клиентом ключа KMS в аккаунте B. Микросервису, работающему в аккаунте A (роль: arn:aws:iam::111111111111:role/OrdersAppRole), требуется доступ только для чтения к секрету. Команда добавила политику IAM к роли, разрешающую secretsmanager:GetSecretValue для ARN секрета, но все равно получает ошибки AccessDenied от KMS. Что должна сделать команда безопасности, чтобы предоставить минимально привилегированный кросс-аккаунтный доступ?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Прикрепить ресурсную политику к секрету в аккаунте B, предоставляющую secretsmanager:GetSecretValue субъекту OrdersAppRole, и обновить политику ключа KMS в аккаунте B, чтобы разрешить kms:Decrypt для этой роли..
Почему это правильный ответ
Правильный ответ требует двух шагов для кросс-аккаунтного доступа к секрету, зашифрованному KMS. Во-первых, ресурсная политика секрета в аккаунте B должна явно разрешать secretsmanager:GetSecretValue для роли OrdersAppRole из аккаунта A. Во-вторых, политика ключа KMS в аккаунте B должна разрешать kms:Decrypt для той же роли, поскольку секрет зашифрован этим ключом. Ошибка AccessDenied от KMS указывает на отсутствие разрешения на расшифровку. Репликация секрета (неправильный вариант) увеличивает сложность управления и не является минимально привилегированным подходом. Создание конечных точек VPC (неправильный вариант) обеспечивает приватное сетевое соединение, но не решает проблему разрешений IAM/KMS. Обновление только политики IAM роли (неправильный вариант) недостаточно, так как политика ключа KMS и ресурсная политика секрета также должны разрешать кросс-аккаунтный доступ.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется