Eine auf Amazon EKS ausgeführte Anwendung benötigt vertrauliche Anmeldeinformationen, die in Secrets Manager gespeichert sind. Die Secrets werden mit einem kundenverwalteten KMS-Schlüssel verschlüsselt. Ein Kubernetes-Servicekonto für ein Drittanbieter-Tool stellt den Anwendungen die Secrets zur Verfügung, indem es eine IAM-Rolle annimmt, die für den Zugriff auf Secrets Manager erstellt wurde. Das Servicekonto erhält einen 403 Forbidden-Fehler, wenn es versucht, Secrets abzurufen. Was ist die Grundursache?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Die Schlüsselrichtlinie des kundenverwalteten KMS-Schlüssels erlaubt der IAM-Rolle, die vom Kubernetes-Servicekonto angenommen wird, nicht die Verwendung des Schlüssels..
Warum dies die Antwort ist
Der 403 Forbidden-Fehler beim Abrufen von Secrets deutet auf ein Berechtigungsproblem hin. Da die Secrets mit einem kundenverwalteten KMS-Schlüssel verschlüsselt sind, muss die IAM-Rolle, die versucht, auf die Secrets zuzugreifen (hier die vom Kubernetes-Servicekonto angenommene Rolle), explizit in der Schlüsselrichtlinie des KMS-Schlüssels zur Entschlüsselung berechtigt sein. Ohne diese Berechtigung kann der Schlüssel nicht verwendet werden, selbst wenn die IAM-Rolle Zugriff auf Secrets Manager hat. Die IAM-Rolle des EKS-Clusters ist für den Zugriff auf Secrets Manager nicht direkt relevant, da das Servicekonto eine eigene Rolle annimmt. Die Berechtigung zum Zugriff auf den EKS-Cluster ist für das Abrufen von Secrets aus Secrets Manager ebenfalls nicht die Ursache des 403-Fehlers.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich