AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·TW
·更新於 4 Aug 2026
一個建構帳戶執行一個 CodePipeline,該 CodePipeline 在 CodeBuild 中建構 Lambda artifact,並使用 aws/s3 AWS 受管 KMS 金鑰將加密的 artifact 儲存在 S3 儲存桶中。該管線的 CloudFormation 部署動作在獨立的開發和生產帳戶中執行,但當這些動作嘗試存取 artifact 時,卻因存取遭拒而失敗。哪些步驟可以解決此錯誤?(選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個客戶管理的 KMS 金鑰,並將其金鑰政策設定為允許 CloudFormation 動作使用的 IAM 角色解密;修改管線以使用此客戶 KMS 金鑰進行 artifact 加密。, 在開發和生產帳戶中,為 CodePipeline 建立 IAM 角色,並賦予其 CloudFormation 權限以及從管線 artifact 儲存桶中擷取和解密物件的權限;在 CodePipeline 帳戶中,更新 artifact S3 儲存桶政策以授予這些角色存取權限,並設定 CloudFormation 動作以擔任這些角色。.
為什麼這是答案
當跨帳戶存取加密的 S3 物件時,AWS 受管 KMS 金鑰 (aws/s3) 無法直接修改其金鑰政策以允許其他帳戶存取。因此,建立一個客戶管理的 KMS 金鑰 (CMK) 是必要的,因為您可以自訂其金鑰政策,允許目標帳戶的 IAM 角色進行解密。然後,將 CodePipeline 配置為使用此 CMK 加密 artifact。
此外,為了讓目標帳戶的 CloudFormation 動作能夠存取 artifact,需要為這些帳戶建立具備 CloudFormation 權限以及從 artifact S3 儲存桶中讀取和解密物件權限的 IAM 角色。然後,CodePipeline 帳戶中的 artifact S3 儲存桶
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡