Ein DevOps-Team verwaltet Berechtigungen mit AWS Identity and Access Management (IAM). Eine EC2-Instance-Profilrolle mit der von AWS verwalteten Richtlinie „ReadOnlyAccess“ ist an eine Anwendung angehängt, die auf Amazon EC2 ausgeführt wird. Wenn die Anwendung versucht, ein Objekt aus einem Amazon S3-Bucket zu lesen, das mit einem KMS-Schlüssel verschlüsselt ist, erhält sie einen AccessDenied-Fehler. Die S3-Bucket-Richtlinie erlaubt den Zugriff für jeden im Konto, und das Objekt hat keine ACL. Was sollte der Administrator tun, um das IAM-Zugriffsproblem zu beheben?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Eine Inline-Richtlinie an die IAM-Rolle anhängen, die kms:Decrypt-Berechtigungen gewährt..
Warum dies die Antwort ist
Die Anwendung erhält einen AccessDenied-Fehler, weil sie zwar S3-Leseberechtigungen hat, ihr aber die Berechtigung fehlt, das mit KMS verschlüsselte Objekt zu entschlüsseln. Die AWS-verwaltete Richtlinie „ReadOnlyAccess“ enthält keine kms:Decrypt-Berechtigungen. Das Hinzufügen einer Inline-Richtlinie zur IAM-Rolle, die kms:Decrypt-Berechtigungen gewährt, behebt das Problem, indem es der Anwendung ermöglicht, die KMS-Verschlüsselung zu verarbeiten. Das Ändern der verwalteten Richtlinie ist keine Best Practice, da verwaltete Richtlinien von AWS verwaltet werden und nicht direkt geändert werden sollten. Das Hinzufügen der EC2-IAM-Rolle als Principal in der S3-Bucket-Richtlinie ist unnötig, da die Bucket-Richtlinie bereits den Zugriff für jeden im Konto erlaubt. S3:-Berechtigungen würden zwar den Zugriff auf S3 gewähren, aber nicht das zugrunde liegende KMS-Entschlüsselungsproblem lösen.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich