正確答案: 在 AMI 帳戶中,建立一個 customer-managed KMS key 並更新其金鑰政策,授予接收帳戶 kms:DescribeKey、kms:ReEncrypt*、kms:CreateGrant 和 kms:Decrypt 權限。複製 AMI 並指定該 KMS key,然後將複製的 AMI 的啟動權限設定為目標帳戶 ID。.
為什麼這是答案
正確答案是將 AMI 複製到一個新的 AMI,並在此過程中指定一個新的客戶管理 KMS 金鑰 (CMK) 進行加密,然後將此新 AMI 的啟動權限授予目標帳戶。這是因為原始 AMI 使用 AWS 管理的金鑰加密,而公司政策要求使用客戶管理的金鑰。直接分享使用 AWS 管理金鑰加密的 AMI 不符合政策。複製 AMI 並指定 CMK 可以滿足加密要求。接著,更新 CMK 的金鑰政策以允許接收帳戶解密,並設定 AMI 的啟動權限,確保只有授權帳戶才能使用。
選項一錯誤,因為它沒有將 AMI 重新加密為客戶管理的金鑰,這不符合公司政策。
選項三錯誤,因為將 AMI 設定為公開會允許任何人存取,這違反了只能由授權帳戶存取的公司政策。
選項四錯誤,因為 AWS 管理的金鑰的金鑰政策無法修改,且不符合使用客戶管理金鑰的要求。