Un equipo de DevOps gestiona los permisos con AWS Identity and Access Management (IAM). Un rol de perfil de instancia de EC2 con la política administrada de AWS ReadOnlyAccess está asociado a una aplicación que se ejecuta en Amazon EC2. Cuando la aplicación intenta leer un objeto de un bucket de Amazon S3 que está cifrado con una clave KMS, recibe un error AccessDenied. La política del bucket de S3 permite el acceso a todos en la cuenta, y el objeto no tiene ACL. ¿Qué debe hacer el administrador para resolver el problema de acceso de IAM?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Adjuntar una política en línea al rol de IAM que otorgue permisos kms:Decrypt..
Por qué esta es la respuesta
La respuesta correcta es adjuntar una política en línea al rol de IAM que otorgue permisos kms:Decrypt. Aunque la política de bucket de S3 permite el acceso y el rol de EC2 tiene ReadOnlyAccess, el cifrado con KMS requiere permisos explícitos para descifrar el objeto. La política ReadOnlyAccess no incluye kms:Decrypt. Modificar la política administrada ReadOnlyAccess no es una buena práctica, ya que las políticas administradas por AWS no deben modificarse. Añadir el rol de IAM como Principal en la política del bucket de S3 no es suficiente, ya que el problema es la falta de permisos de KMS, no de S3. Otorgar permisos S3: es excesivo y no resuelve el problema de KMS.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta