SAP-C02 第 96 题
题目
解决方案架构师需要为将存储在新 Amazon S3 存储桶中的对象实施客户端加密机制。为此,解决方案架构师创建了一个存储在 AWS Key Management Service (AWS KMS) 中的 CMK。解决方案架构师创建了以下 IAM 策略并将其附加到 IAM 角色: 在测试期间,解决方案架构师能够成功获取 S3 存储桶中的现有测试对象。但是,尝试上传新对象会导致错误消息。错误消息指出该操作被禁止。解决方案架构师必须将哪些操作添加到 IAM 策略才能满足所有要求?
选项
A. kms:生成数据密钥 kms:生成数据密钥
B. kms:GetKeyPolicy kms:GetKeyPolicy
C. kms:GetPublicKey kms:GetPublicKey
D. 公里:标志 公里:标志
答案
A
解析
正确答案:A 解析: 题干关键点:核心服务:S3, IAM, KMS。 正确选项: A. kms:生成数据密钥 kms:生成数据密钥 选择理由: 选项 A 的设计直接围绕题干限制展开,关键动作是 A. kms:生成数据密钥 kms:生成数据密钥。它把主要风险点落到托管服务或题干指定的架构路径上,避免用不相关组件绕路,因此更符合考试要求。 逐项排除: 不选 B: 与核心服务:S3, IAM, KMS的匹配度不如正确答案,容易只解决局部问题...