Orion Retail 將資料庫憑證儲存在 Account B 的 AWS Secrets Manager 中,並使用 Account B 中的客戶管理型 KMS key 進行加密。在 Account A 中執行的微服務 (角色:arn:aws:iam::111111111111:role/OrdersAppRole) 需要對該密碼進行唯讀存取。團隊已將 IAM policy 附加到該角色,允許對密碼 ARN 執行 secretsmanager:GetSecretValue,但仍收到來自 KMS 的 AccessDenied 錯誤。安全團隊應如何授予最低權限的跨帳戶存取?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將基於資源的 policy 附加到 Account B 中的密碼,授予 OrdersAppRole 主體 secretsmanager:GetSecretValue 權限,並更新 Account B 中的 KMS key policy 以允許該角色執行 kms:Decrypt。.
為什麼這是答案
正確答案是將基於資源的 policy 附加到 Account B 中的密碼,授予 OrdersAppRole 主體 secretsmanager:GetSecretValue 權限,並更新 Account B 中的 KMS key policy 以允許該角色執行 kms:Decrypt。這是因為跨帳戶存取加密資源需要兩層權限:首先,IAM 角色必須有權存取 Secrets Manager 中的密碼本身(透過附加到密碼的資源型 policy),其次,該角色必須有權使用加密密碼的 KMS key 進行解密(透過更新 KMS key policy)。 將密碼複製到 Account A 會增加管理複雜性並引入潛在的同步問題。建立 VPC 介面端點與此問題無關,因為它解決的是網路連線問題,而非權限問題。僅更新 OrdersAppRole IAM policy 不足夠,因為 KMS key policy 也必須明確允許外部帳戶的角色執行解密操作。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡