某公司的工程團隊正在開發一個應用程式,該應用程式會為使用者建立 AWS Key Management Service (AWS KMS) 客戶受管金鑰授權 (grant)。授權建立後,使用者必須能夠立即使用 KMS 金鑰加密 512 位元組的酬載。在負載測試期間,第一次嘗試加密時偶爾會發生 AccessDeniedException 錯誤。安全專家應建議什麼來消除這些錯誤?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 讓工程團隊將 CreateGrant 返回的 grant token 傳遞給使用者,並指示使用者在他們的 Encrypt 呼叫中包含該 grant token。.
為什麼這是答案
AWS KMS 授權 (grant) 具有最終一致性,這表示在 CreateGrant 呼叫成功後,授權可能需要幾秒鐘才能在全球範圍內生效。若要在授權建立後立即使用它,必須在後續的 KMS 操作(例如 Encrypt、Decrypt 或 GenerateDataKey)中包含 CreateGrant 返回的 GrantToken。這會強制 KMS 服務在處理請求時考慮該特定的授權,即使它尚未完全傳播。 其他選項的錯誤原因: 指示使用者重試:雖然重試是處理暫時性錯誤的常見模式,但等待 2 分鐘太長,且沒有利用 GrantToken 的即時一致性保證。 讓工程團隊從使用者那裡取得一個隨機的 grant token:GrantToken 是由 CreateGrant 操作生成的,而不是由使用者提供的隨機字串。 讓工程團隊在 CreateGrant 中為授權指定一個隨機名稱:CreateGrant 沒有用於指定授權名稱的參數,且名稱與 GrantToken 的功能不同。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡