Nordic Bio, A Hesabında bir Lambda işlevi çalıştırıyor ve bu işlevin B Hesabındaki bir KMS anahtarını kullanarak verileri şifrelemesi gerekiyor. Platform kısıtlamaları nedeniyle, Lambda kodu başka bir hesapta rol üstlenemez. Güvenlik ekibi, kod değişiklikleri yapmadan bu hesaplar arası şifrelemeyi etkinleştirmek için ne yapmalıdır?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: B Hesabındaki KMS anahtar politikasını, A Hesabındaki yürütme rolü ARN'sinin anahtarı kullanmasına (kms:Encrypt ve kms:GenerateDataKey) izin verecek şekilde güncelleyin. Ayrıca A Hesabındaki rolün belirli anahtar için bu izinlere sahip olduğundan emin olun..
Neden bu cevap
Doğru cevap, Hesap B'deki KMS anahtar politikasını, Hesap A'daki Lambda yürütme rolünün anahtarı kullanmasına izin verecek şekilde güncellemektir. KMS anahtar politikaları, anahtara kimlerin erişebileceğini doğrudan kontrol eder. Bu senaryoda, Hesap A'daki Lambda rolünün kms:Encrypt ve kms:GenerateDataKey izinlerine sahip olması ve bu izinlerin Hesap B'deki KMS anahtar politikası tarafından verilmesi gerekir. Bu, kod değişikliği olmadan hesaplar arası şifrelemeyi etkinleştiren en doğrudan ve güvenli yöntemdir. Diğer seçenekler neden yanlış: B Hesabında KMS için bir interface VPC endpoint oluşturmak, ağ bağlantısını kolaylaştırır ancak anahtar erişim izinlerini yönetmez. B Hesabındaki KMS anahtarına güven ilişkisi eklemek, KMS anahtarları için geçerli bir yapılandırma değildir. Güven ilişkileri genellikle IAM rolleri için kullanılır. AWS Resource Access Manager (RAM) kullanarak KMS anahtarını paylaşmak, KMS anahtarları için desteklenen bir özellik değildir; RAM daha çok kaynak paylaşımı için kullanılır.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez