Uma aplicação sendo executada em instâncias Amazon EC2 precisa recuperar objetos de um bucket Amazon S3. Todos os objetos no bucket são criptografados com uma chave gerenciada pelo cliente do AWS Key Management Service (AWS KMS). A VPC não tem acesso à internet e usa um gateway VPC endpoint para o Amazon S3. A aplicação não consegue recuperar os objetos. Quais fatores podem estar causando esse problema? (Escolha três.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: O perfil de instância do IAM anexado às instâncias EC2 não permite a ação s3:ListBucket no bucket S3., A política de chaves do KMS usada para criptografar os objetos não permite a ação kms:Decrypt para o ARN do perfil da instância EC2., A política de bucket do S3 não permite acesso via gateway VPC endpoint..
Por que esta é a resposta
Para que a aplicação recupere objetos do S3, o perfil de instância do IAM deve ter permissões s3:GetObject. Embora s3:ListBucket não seja diretamente para recuperar objetos, a falta de permissões básicas de listagem pode indicar uma política IAM muito restritiva que também impede s3:GetObject, ou pode ser necessária para a lógica da aplicação que lista o conteúdo antes de tentar recuperar. A ação kms:Decrypt é essencial porque os objetos são criptografados com KMS, e a aplicação precisa descriptografá-los para acessá-los. Se a política de chaves do KMS não permitir kms:Decrypt para o perfil da instância, a descriptografia falhará. Por fim, como a VPC usa um gateway VPC endpoint para o S3, a política de bucket do S3 deve explicitamente permitir o acesso via esse endpoint, caso contrário, as requisições serão bloqueadas. s3:ListParts não é diretamente necessário para recuperar objetos inteiros, mas sim para operações de upload multipart. kms:ListKeys não é necessário para descriptografar, mas sim para listar chaves KMS. O security group não precisa de uma regra de entrada para o S3 na porta 443; o endpoint de gateway S3 é um serviço gerenciado que não exige regras de entrada específicas no security group da instância para sua operação.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão