Приложению в Аккаунте A необходимо получить секрет Secrets Manager, зашифрованный с помощью ключа KMS в Аккаунте B. Роль приложения уже имеет разрешения Secrets Manager в Аккаунте B. Какие разрешения KMS следует добавить в политику ключа, чтобы разрешить роли в Аккаунте A использовать ключ KMS в Аккаунте B с минимальными привилегиями?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: kms:Decrypt и kms:DescribeKey.
Почему это правильный ответ
Правильный ответ — kms:Decrypt и kms:DescribeKey. Для расшифровки секрета, зашифрованного ключом KMS из другого аккаунта, приложению требуется разрешение kms:Decrypt на этот ключ. Разрешение kms:DescribeKey позволяет приложению получить информацию о ключе, что часто необходимо для успешной операции расшифровки. Неправильные варианты: secretsmanager:DescribeSecret и secretsmanager:GetSecretValue — это разрешения Secrets Manager, которые уже есть у приложения. Они не относятся к разрешениям KMS, необходимым для доступа к ключу шифрования. kms: и secretsmanager: — это слишком широкие разрешения, нарушающие принцип минимальных привилегий. Приложению не нужны все возможные действия KMS или Secrets Manager.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется