Q9 — AWS SAA-C03 第11章
第 9/100 题 | ← 返回第11章
Q709.一家公司使用 AWS Organizations 进行多账户 AWS 设置.公司的安全组织单元 (OU) 需要与开发 OU 共享批准的 Amazon 系统映像 (AMI). AMls 是使用 AWS Key Management Service (AWS KMS) 加密快照创建的.哪种解决方案可以满足这些要求? (选择两项.)
- A. 将开发团队的 OU Amazon 资源名称 (ARN) 添加到 AMls 的启动权限列表 ✓
- B. 将组织根 Amazon 资源名称 (ARN) 添加到 AMls 的启动权限列表
- C. 更新密钥策略以允许开发团队的 OU 使用用于解密快照的 AWS KMS 密钥 ✓
- D. 将开发团队的账户 Amazon 资源名称 (ARN) 添加到 AMls 的启动权限列表中
- E. 重新创建 AWS KMS 密钥.添加密钥策略以允许组织根 Amazon 资源名称 (ARN) 使用 AWS KMS 密钥
正确答案: A. 将开发团队的 OU Amazon 资源名称 (ARN) 添加到 AMls 的启动权限列表, C. 更新密钥策略以允许开发团队的 OU 使用用于解密快照的 AWS KMS 密钥
解析
A.将开发团队的OU ARN (Amazon Resource Name)添加到ami的启动权限列表中C.更新密钥策略,允许开发团队的OU使用用于解密快照的AWS KMS密钥 解释: A.将开发团队的OU ARN添加到ami的启动权限列表中,开发团队可以启动已批准的ami。 C.更新密钥策略以允许开发团队的OU使用用于解密快照的AWS KMS密钥是必要的,因为ami是使用AWS KMS加密快照创建的。开发团队需要访问KMS密钥才能启动和使用ami。 B.将Organizations根ARN添加到ami的启动权限列表中是没有必要的,因为开发团队的OU可以被直接授予访问权限。 D.将开发团队的帐户ARN添加到ami的启动权限列表中是不够的,因为需要为整个OU授予访问权限。 E.重新创建AWS KMS密钥并添加密钥策略以允许组织根ARN使用AWS KMS密钥是没有必要的,因为开发团队的OU可以被授予直接访问现有KMS密钥的权限。 因此,两个正确答案是A和C。