帳戶 A 中的應用程式需要擷取在帳戶 B 中以 KMS key 加密的 Secrets Manager secret。該應用程式的角色在帳戶 B 中已具備 Secrets Manager 權限。為了讓帳戶 A 中的角色能以最低權限使用帳戶 B 中的 KMS key,應將哪些 KMS 權限新增至 key policy?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: kms:Decrypt 和 kms:DescribeKey.
為什麼這是答案
正確答案是 kms:Decrypt 和 kms:DescribeKey。應用程式需要 kms:Decrypt 權限才能解密 Secrets Manager 秘密,因為這些秘密預設是使用 KMS 加密的。kms:DescribeKey 權限允許應用程式取得 KMS 金鑰的詳細資訊,這在某些情況下可能有用,例如驗證金鑰狀態。 secretsmanager:DescribeSecret 和 secretsmanager:GetSecretValue 是 Secrets Manager 的權限,而非 KMS 的權限。題目已說明帳戶 A 中的角色已具備 Secrets Manager 權限,因此這些選項不適用於 KMS 金鑰策略。 kms: 授予所有 KMS 權限,違反了最低權限原則。 secretsmanager: 授予所有 Secrets Manager 權限,同樣不適用於 KMS 金鑰策略。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡