Ein Unternehmen hat einen Gateway-VPC-Endpunkt für Amazon S3 in einer VPC konfiguriert. Nur ein Subnetz in der VPC nutzt den Endpunkt, indem es den S3-Datenverkehr darüber leitet. Die VPC verfügt auch über ein Internet-Gateway. Von einer Amazon EC2-Instance in diesem Subnetz versucht ein Sicherheitsingenieur, die Instance-Profil-Anmeldeinformationen zu verwenden, um ein Objekt aus einem S3-Bucket abzurufen, aber die Anforderung schlägt fehl. Die Berechtigungen des Instance-Profils, die S3-Bucket-Richtlinie, die Sicherheitsgruppe und die Netzwerk-ACLs wurden alle als korrekt verifiziert. Was sollte der Sicherheitsingenieur noch überprüfen, um festzustellen, warum die Anforderung fehlschlägt?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Überprüfen Sie, ob die VPC-Endpunktrichtlinie den Zugriff auf Amazon S3 erlaubt..
Warum dies die Antwort ist
Die VPC-Endpunktrichtlinie steuert den Zugriff auf S3 über den Gateway-Endpunkt. Obwohl die IAM-Berechtigungen des Instance-Profils korrekt sind, muss die Endpunktrichtlinie ebenfalls den Zugriff auf S3 zulassen, damit die Anforderung erfolgreich ist. Wenn die Endpunktrichtlinie den Zugriff explizit verweigert oder nicht explizit zulässt, schlägt die Anforderung fehl, selbst wenn alle anderen Berechtigungen korrekt sind. Die Sicherheitsgruppe der EC2-Instanz ist für ausgehenden Datenverkehr relevant, nicht für eingehenden von S3. Sicherheitsgruppen von VPC-Endpunkten gibt es nicht; Endpunkte verwenden Endpunktrichtlinien. Das Internet-Gateway ist für den Zugriff auf S3 über den Gateway-Endpunkt nicht relevant, da der Datenverkehr innerhalb des AWS-Netzwerks verbleibt.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich