在 Amazon EC2 实例上运行的应用程序需要从 Amazon S3 存储桶中检索对象。存储桶中的所有对象都使用 AWS Key Management Service (AWS KMS) 客户管理型密钥进行加密。VPC 没有互联网访问权限,并使用网关 VPC 端点访问 Amazon S3。应用程序无法检索对象。哪些因素可能导致此问题?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 附加到 EC2 实例的 IAM 实例配置文件不允许对 S3 存储桶执行 s3:ListBucket 操作。, 用于加密对象的 KMS 密钥策略不允许对 EC2 实例配置文件 ARN 执行 kms:Decrypt 操作。, S3 存储桶策略不允许通过网关 VPC 端点进行访问。.
为什么这是答案
应用程序无法检索对象,有几个可能的原因。首先,如果附加到 EC2 实例的 IAM 实例配置文件缺少对 S3 存储桶执行 s3:ListBucket 操作的权限,应用程序将无法列出存储桶内容,从而无法找到并检索对象。其次,由于对象使用 KMS 客户管理型密钥加密,应用程序需要解密权限。如果用于加密对象的 KMS 密钥策略不允许 EC2 实例配置文件 ARN 执行 kms:Decrypt 操作,则应用程序将无法解密和访问对象。最后,VPC 使用网关 VPC 端点访问 S3。如果 S3 存储桶策略不允许通过此网关 VPC 端点进行访问,即使其他权限都正确,应用程序也无法连接到 S3 存储桶。 s3:ListParts 操作与分段上传相关,与检索已存在对象无关。KMS 密钥策略中缺少 kms:ListKeys 操作不会直接阻止解密,因为应用程序通常不需要列出所有 KMS 密钥,只需要解密特定密钥。安全组规则通常不需要允许 S3 托管前缀列表在端口 443 上入站,因为网关 VPC 端点处理了到 S3 的路由,并且 S3 流量通常是出站的。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡