某公司使用 AWS Organizations。安全組織單位 (OU) 需要與開發 OU 共享經批准的 Amazon Machine Images (AMI)。這些 AMI 是從 AWS KMS 加密的快照建立的。哪些解決方案符合這些要求?(請選擇兩項。)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將開發團隊 OU 的 Amazon Resource Name (ARN) 新增至 AMI 的啟動許可清單。, 更新 AWS KMS 金鑰政策,允許開發團隊 OU 使用解密快照的 AWS KMS 金鑰。.
為什麼這是答案
正確答案是將開發團隊 OU 的 Amazon Resource Name (ARN) 新增至 AMI 的啟動許可清單,以及更新 AWS KMS 金鑰政策,允許開發團隊 OU 使用解密快照的 AWS KMS 金鑰。要共享加密的 AMI,需要兩個步驟:首先,授予 AMI 的啟動權限,這可以透過將開發團隊 OU 的 ARN 加入 AMI 的啟動許可清單來實現。其次,由於 AMI 是用 KMS 加密的,開發團隊 OU 需要有權限使用該 KMS 金鑰來解密快照,因此需要更新 KMS 金鑰政策。
將 Organizations 根 ARN 新增至 AMI 的啟動許可清單過於寬泛,不符合最小權限原則。將開發團隊帳戶的 ARN 新增至 AMI 的啟動許可清單是可行的,但使用 OU ARN 更具擴展性和管理效率,因為它涵蓋了 OU 內的所有帳戶。重新建立 AWS KMS 金鑰並新增 Organizations 根 ARN 的金鑰政策過於複雜且不必要,且同樣違反最小權限原則。