Um usuário IAM recebe erros de Access Denied ao tentar acessar objetos em um bucket do Amazon S3. O usuário e o bucket estão na mesma conta AWS. O bucket usa criptografia do lado do servidor com chaves AWS KMS (SSE-KMS) e uma customer managed key da mesma conta. Não há política de bucket. A política IAM do usuário permite kms:Decrypt na chave e s3:List* e s3:Get* no bucket e nos objetos. Qual é uma possível razão pela qual o usuário não consegue acessar os objetos?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: A política da chave KMS foi modificada para remover o acesso total para a conta AWS..
Por que esta é a resposta
A razão mais provável para o erro Access Denied é que a política da chave KMS foi modificada para remover o acesso total para a conta AWS. Mesmo que a política IAM do usuário permita kms:Decrypt, a política da chave KMS é a autoridade final sobre quem pode usar a chave. Se a política da chave KMS não conceder permissão à conta AWS (e, por extensão, aos usuários IAM dentro dela) para usar a chave, todas as solicitações de descriptografia falharão. A opção de que a política IAM também deve permitir kms:DescribeKey está incorreta, pois kms:Decrypt é a permissão essencial para acessar objetos criptografados com SSE-KMS. A opção de que o bucket foi alterado para usar a chave KMS gerenciada pela AWS é incorreta, pois o problema especifica que uma chave gerenciada pelo cliente está em uso. A opção de que uma política de bucket deve ser adicionada é incorreta, pois o problema afirma que não há política de bucket e a política IAM do usuário já concede as permissões S3 necessárias.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão