Вам необходимо реализовать шифрование на стороне клиента для объектов, загружаемых в новый бакет Amazon S3, используя ключ CMK в AWS KMS. К роли IAM прикреплена политика, и тесты показывают, что роль может читать существующие тестовые объекты из бакета, но загрузки завершаются с ошибкой «forbidden». Какое действие KMS должно быть добавлено в политику IAM, чтобы загрузки были успешными и соответствовали требованиям?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: kms:GenerateDataKey.
Почему это правильный ответ
Для шифрования на стороне клиента с использованием ключа CMK из AWS KMS при загрузке объектов в S3 требуется, чтобы вызывающая сторона имела разрешение на генерацию ключей данных. Действие kms:GenerateDataKey позволяет IAM-роли запрашивать у KMS уникальный ключ данных для шифрования объекта. S3 использует этот ключ для шифрования данных, а затем сохраняет зашифрованный ключ данных вместе с объектом. Ошибка "forbidden" при загрузке указывает на отсутствие именно этого разрешения. kms:GetKeyPolicy используется для получения политики ключа, kms:GetPublicKey — для получения открытого ключа асимметричного CMK, а kms:Sign — для создания цифровых подписей, что не относится к шифрованию данных при загрузке в S3.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется