Q2 — AWS SAA-C03 第14章
第 2/100 题 | ← 返回第14章
Q1002.一家医疗保健公司正在开发一个 AWS Lambda 函数,用于将通知发布到加密的 Amazon Simple Notification Service (Amazon SNS) 主题.通知包含受保护的健康信息 (PHI).SNS 主题使用 AWS Key Management Service (AWS KMS) 客户管理密钥进行加密.公司必须确保应用程序具有必要的权限,以便安全地将消息发布到 SNS 主题.哪些步骤组合可以满足这些要求?(选择三个.)
- A. 为 SNS 主题创建资源策略,允许 Lambda 函数向该主题发布消息. ✓
- B. 对 SNS 主题使用带有 AWS KMS 密钥 (SSE-KMS) 的服务器端加密,而不是客户管理密钥.
- C. 为 SNS 主题使用的加密密钥创建具有必要 AWS KMS 权限的资源策略. ✓
- D. 在 SNS 主题的资源策略中指定 Lambda 函数的 Amazon 资源名称 (ARN).
- E. 将 Amazon API Gateway HTTP API 与 SNS 主题关联,以使用 API Gateway 资源策略控制对该主题的访问.
- F. 配置一个具有必要 IAM 权限的 Lambda 执行角色,以便在 AWS KMS 中使用客户管理密钥. ✓
正确答案: A. 为 SNS 主题创建资源策略,允许 Lambda 函数向该主题发布消息., C. 为 SNS 主题使用的加密密钥创建具有必要 AWS KMS 权限的资源策略., F. 配置一个具有必要 IAM 权限的 Lambda 执行角色,以便在 AWS KMS 中使用客户管理密钥.
解析
为了确保 AWS Lambda 函数可以使用 AWS KMS 客户管理密钥安全地将通知发布到加密的 Amazon Simple Notification Service (Amazon SNS) 主题,以下步骤组合将满足要求:A. 为 SNS 主题创建资源策略,允许 Lambda 函数向该主题发布消息.C. 为 SNS 主题使用的加密密钥创建具有必要 AWS KMS 权限的资源策略.F.配置一个具有必要 IAM 权限的 Lambda 执行角色,以便在 AWS KMS 中使用客户管理密钥.每个步骤的解释:A. 为 SNS 主题创建资源策略:此策略允许 Lambda 函数拥有向 SNS 主题发布消息所需的权限.它指定哪些主体(在本例中为 Lambda 函数)可以与 SNS 主题交互.C. 为加密密钥创建资源策略:此策略确保 Lambda 函数具有使用 KMS 密钥进行加密所需的权限.如果没有此权限,Lambda 函数可能无法加密其发送到 SNS 主题的消息.F. 配置 Lambda 执行角色:分配给 Lambda 函数的执行角色必须具有允许其使用 AWS KMS 中的客户管理密钥的权限.这包括 KMS 密钥和 SNS 主题的策略.其他选项的评估:B. 使用带有 AWS KMS 密钥 (SSE-KMS) 的服务器端加密:虽然使用 SSE-KMS 是一种很好的做法,但要求指定使用客户管理的密钥.此选项不解决 Lambda 函数所需的权限.D. 在 SNS 主题的资源策略中指定 Lambda 函数的 Amazon 资源名称 (ARN):虽然这可以作为资源策略的一部分,但它不是一个独立的步骤.它在选项 A 中隐含地涵盖.E. 将 Amazon API Gateway HTTP API 与 SNS 主题关联:这对于所述用例而言不是必需的.Lambda 函数可以直接发布到 SNS 主题,而无需 API Gateway 中介.总而言之,确保 Lambda 函数能够安全地将消息发布到 SNS 主题同时遵守安全性和合规性要求的正确步骤是A、C 和 F.