公司必須加密所有跨帳戶共享的 AMI。您在來源帳戶中有一個未加密的自訂 AMI,目標帳戶中的 Auto Scaling group 將從該 AMI 啟動 EC2 執行個體。來源帳戶中存在一個 KMS key。還需要哪些額外步驟?(請選擇三項。)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在來源帳戶中,複製未加密的 AMI 以建立加密的 AMI,並在 AMI 複製操作中指定來源帳戶的 KMS key。, 在來源帳戶中,更新 KMS key policy 以允許目標帳戶建立 grant。然後,在目標帳戶中,建立一個 KMS grant,將權限委派給 Auto Scaling service-linked role。, 在來源帳戶中,將加密的 AMI 共享給目標帳戶。.
為什麼這是答案
要跨帳戶共享加密的 AMI,首先必須在來源帳戶中將未加密的 AMI 複製為加密的 AMI,並在複製過程中指定來源帳戶的 KMS 金鑰。這是因為未加密的 AMI 無法直接共享為加密的。接下來,需要更新來源帳戶的 KMS 金鑰策略,以允許目標帳戶為 Auto Scaling 服務連結角色建立授權 (grant)。最後,在來源帳戶中將這個加密的 AMI 共享給目標帳戶。目標帳戶的 Auto Scaling 群組才能使用此加密 AMI 啟動 EC2 執行個體。 選項「在來源帳戶中,將未加密的 AMI 複製到加密的 AMI,並在複製操作中指定預設的 Amazon EBS 加密金鑰」不正確,因為使用預設金鑰會限制共享能力,且不符合使用特定 KMS 金鑰的要求。選項「在來源帳戶中,建立一個 KMS grant,將權限委派給目標帳戶中的 Auto Scaling service-linked role」不正確,因為 KMS grant 應由目標帳戶建立,且在此之前需要更新金鑰策略。選項「在來源帳戶中,將未加密的 AMI 共享給目標帳戶」不正確,因為題目要求共享加密的 AMI。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡