Uma equipe de DevOps gerencia permissões com o AWS Identity and Access Management (IAM). Uma função de perfil de instância EC2 com a política gerenciada AWS ReadOnlyAccess é anexada a um aplicativo em execução no Amazon EC2. Quando o aplicativo tenta ler um objeto de um bucket do Amazon S3 que é criptografado com uma chave KMS, ele recebe um erro AccessDenied. A política do bucket S3 permite acesso para todos na conta, e o objeto não tem ACL. O que o administrador deve fazer para resolver o problema de acesso do IAM?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Anexar uma política em linha à função IAM que concede permissões kms:Decrypt..
Por que esta é a resposta
A resposta correta é anexar uma política em linha à função IAM que concede permissões kms:Decrypt. O erro AccessDenied ocorre porque, embora a política ReadOnlyAccess permita acesso ao S3, ela não concede permissão para descriptografar objetos criptografados com AWS KMS. A função de instância EC2 precisa da permissão kms:Decrypt para acessar o objeto. Modificar a política gerenciada ReadOnlyAccess não é uma boa prática, pois políticas gerenciadas pela AWS devem ser mantidas intactas. Adicionar a função IAM do EC2 como um Principal na política do bucket S3 não resolverá o problema, pois a permissão de descriptografia KMS ainda estaria faltando. Anexar uma política em linha à função IAM que concede permissões S3: é muito permissivo e não aborda a causa raiz do problema, que é a falta de permissão KMS.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão