Q29 — AWS SAA-C03 第6章

第 29/65 题 | ← 返回第6章

Q394.一家公司的应用程序工作流程使用 AWS Lambda 函数从 Amazon S3 下载和解密文件.这些文件使用 AWS Key Management Service 客户主密钥 (AWS KMS CMK) 进行加密.解决方案架构师需要设计一个解决方案,以确保正确设置所需的权限.哪种行动组合可以实现这一目标? (选择两项.)

正确答案: B. 在 KMS 密钥的策略中授予 Lambda IAM 角色的解密权限., E. 创建具有 kms 解密权限的新 IAM 角色,并将执行角色附加到 Lambda 函数.

解析

通过在 KMS 密钥策略(选项 B)中向 Lambda IAM 角色授予解密权限,您将允许 Lambda 函数的执行角色解密文件.此外,通过创建具有 kms:decrypt 权限的新 IAM 角色并将执行角色附加到 Lambda 函数(选项 E),您将显式授予 Lambda 函数执行解密操作所需的权限.选项 A、C 和 D 不正确,因为您没有附加资源策略或创建新的 IAM 策略.应通过链接到分配给 Lambda 函数的 IAM 角色的角色和策略来授予所需的权限.