您必須使用 AWS KMS 中的客戶主控金鑰 (CMK) 來實作上傳到新 Amazon S3 儲存貯體之物件的用戶端加密。某個 IAM 角色已附加政策,測試顯示該角色可以從儲存貯體讀取現有的測試物件,但上傳失敗並出現禁止錯誤。必須將哪個 KMS 動作新增到 IAM 政策中,才能在上傳成功同時符合要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: kms:GenerateDataKey.
為什麼這是答案
正確答案是 kms:GenerateDataKey。當您使用 AWS KMS 中的客戶主控金鑰 (CMK) 進行用戶端加密時,S3 用戶端需要呼叫 KMS 來產生資料金鑰,以加密物件資料。因此,附加到 IAM 角色的政策必須包含 kms:GenerateDataKey 權限。 kms:GetKeyPolicy 允許檢視 KMS 金鑰政策,但與加密或解密資料無關。kms:GetPublicKey 用於非對稱金鑰,以取得公開金鑰進行加密或驗證簽章,但在此情境中,S3 用戶端需要的是對稱金鑰來加密物件。kms:Sign 用於使用非對稱金鑰建立數位簽章,與物件加密無關。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡