一个DevOps团队使用AWS Identity and Access Management (IAM) 管理权限。一个附加了AWS托管策略ReadOnlyAccess的EC2实例配置文件角色被关联到一个运行在Amazon EC2上的应用程序。当该应用程序尝试从一个使用KMS密钥加密的Amazon S3存储桶中读取对象时,它收到了AccessDenied错误。S3存储桶策略允许该账户中的所有人访问,并且该对象没有ACL。管理员应该如何解决IAM访问问题?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 向IAM角色附加一个内联策略,授予kms:Decrypt权限。.
为什么这是答案
当应用程序尝试访问使用KMS密钥加密的S3对象时,即使具有S3的读取权限,也需要KMS的解密权限。ReadOnlyAccess托管策略不包含KMS解密权限。 选项A错误,因为AWS托管策略不能被修改。 选项B错误,S3存储桶策略已经允许该账户中的所有人访问,问题出在KMS权限,而不是S3访问权限。 选项D错误,授予S3:权限过于宽泛,且未解决KMS解密权限缺失的问题。 因此,最精确和安全的解决方案是向EC2实例配置文件角色附加一个内联策略,专门授予kms:Decrypt权限,以允许应用程序解密S3对象。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡