El equipo creativo almacena imágenes en un bucket de S3 en la cuenta Creative y utiliza una clave personalizada de AWS KMS adjunta a ese bucket. La cuenta Strategy necesita acceso de solo lectura para ver los objetos. Existe un rol de IAM entre cuentas llamado strategy_reviewer en la cuenta Strategy. Cuando los usuarios asumen strategy_reviewer e intentan leer objetos, obtienen "Acceso Denegado". Debe otorgar a la cuenta Strategy solo los permisos mínimos requeridos. ¿Qué combinación de pasos debe seguir? (Elija tres).
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree una política de bucket de S3 que otorgue permisos de lectura en el bucket y establezca el principal de la política de bucket en el ID de la cuenta Strategy., Actualice la política de clave KMS personalizada en la cuenta Creative para otorgar permisos de decrypt al rol de IAM strategy_reviewer., Actualice el rol de IAM strategy_reviewer para otorgar permisos de lectura para el bucket de S3 y para otorgar permisos de decrypt para la clave KMS personalizada..
Por qué esta es la respuesta
Para resolver el problema de "Acceso Denegado" y otorgar acceso de solo lectura, se necesitan tres pasos. Primero, debe crear una política de bucket de S3 que otorgue permisos de lectura (s3:GetObject) en el bucket y establezca el principal de la política en el ID de la cuenta Strategy. Esto permite que la cuenta Strategy acceda al bucket. Segundo, la política de clave KMS personalizada en la cuenta Creative debe actualizarse para otorgar permisos de descifrado (kms:Decrypt) al rol de IAM strategyreviewer. Esto es crucial porque las imágenes están cifradas con una clave KMS personalizada y el rol necesita descifrar los datos. Tercero, el rol de IAM strategyreviewer en la cuenta Strategy debe actualizarse para incluir permisos de lectura (s3:GetObject) para el bucket de S3 y permisos de descifrado (kms:Decrypt) para la clave KMS personalizada. Las opciones incorrectas son: Actualizar el rol de IAM strategyreviewer para otorgar permisos completos para el bucket de S3 es incorrecto porque se solicita acceso de solo lectura (mínimo privilegio). Crear una política de bucket de S3 que otorgue permisos de lectura a un usuario anónimo es incorrecto porque no es seguro y no se alinea con el requisito de acceso entre cuentas específico. Actualizar la política de clave KMS personalizada para otorgar permisos de cifrado (kms:Encrypt) es incorrecto porque el rol solo necesita descifrar para leer, no cifrar.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta