What this objective tests
SCS-C02 Data Protection — Key Topics
Choose and troubleshoot SSE-KMS vs SSE-S3, KMS key policies and grants, ACM certificates, S3 Object Lock, and Secrets Manager rotation. Most critical: get KMS key policies and IAM permissions right, since AccessDenied errors usually stem from key policy gaps.
- Selecting SSE-S3, SSE-KMS, or DSSE-KMS for S3 objects based on audit and key control needs
- Writing KMS key policies and grants that permit cross-account decrypt without wildcard principals
- Enforcing TLS-only access using aws:SecureTransport conditions in S3 and IAM policies
- Configuring Secrets Manager automatic rotation with Lambda and KMS-encrypted secret values