AmazonAmazon AWS Certified Solutions Architect – Associate (SAA-C03)
·TW
·更新於 19 Jul 2026
某公司聘請了 AWS 受管服務供應商 (MSP) 合作夥伴來協助進行遷移。解決方案架構師必須將公司 AWS 帳戶中的 Amazon Machine Image (AMI) 分享給 MSP 合作夥伴的 AWS 帳戶。此 AMI 是 EBS 支援的,其 EBS 快照已使用客戶管理的 AWS KMS key 進行加密。分享 AMI 給 MSP 合作夥伴的 AWS 帳戶,最安全的方法是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 修改 AMI 的 launchPermission 屬性。僅將 AMI 分享給 MSP 合作夥伴的 AWS 帳戶。修改金鑰政策以允許 MSP 合作夥伴的 AWS 帳戶使用該金鑰。.
為什麼這是答案
正確答案是修改 AMI 的 launchPermission 屬性,將 AMI 分享給 MSP 合作夥伴的 AWS 帳戶,並修改 KMS 金鑰政策以允許 MSP 合作夥伴的 AWS 帳戶使用該金鑰。這是因為 EBS 支援的加密 AMI 包含加密的快照。要分享此 AMI,您必須同時分享 AMI 本身和加密其底層快照的 KMS 金鑰。修改 launchPermission 屬性可以控制哪些帳戶可以啟動 AMI。修改 KMS 金鑰政策是允許目標帳戶解密和使用加密快照的必要步驟。
將 AMI 和快照公開會導致安全風險,因為任何人都可能存取。將 AMI 匯出到 S3 儲存貯體並重新匯入會增加不必要的複雜性,且可能無法保留 AMI 的所有屬性。修改金鑰政策以信任 MSP 合作夥伴擁有的新 KMS 金鑰是錯誤的做法,因為來源帳戶的 KMS 金鑰才是加密 AMI 的金鑰,必須允許目標帳戶使用此金鑰。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡