Una empresa configuró un gateway VPC endpoint para Amazon S3 en una VPC. Solo una subred en la VPC utiliza el endpoint enrutando el tráfico de S3 a través de él. La VPC también tiene un internet gateway. Desde una instancia de Amazon EC2 en esa subred, un ingeniero de seguridad intenta usar las credenciales del perfil de instancia para recuperar un objeto de un bucket de S3, pero la solicitud falla. Los permisos del perfil de instancia, la política del bucket de S3, el security group y las ACL de red se han verificado como correctos. ¿Qué más debería verificar el ingeniero de seguridad para determinar por qué falla la solicitud?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Verificar que la política del VPC endpoint permita el acceso a Amazon S3..
Por qué esta es la respuesta
La política del VPC endpoint controla el acceso a los servicios de AWS a través del endpoint. Incluso si las políticas de IAM, del bucket, los security groups y las ACL de red son correctas, una política restrictiva en el VPC endpoint puede denegar el acceso. La política del endpoint debe permitir explícitamente las acciones de S3 para el perfil de instancia o la instancia EC2. Las otras opciones son incorrectas porque: Los security groups no tienen reglas de denegación implícitas. El security group del VPC endpoint no deniega explícitamente el tráfico de entrada, ya que el problema es de acceso a S3, no de conectividad al endpoint. El internet gateway no es relevante para el tráfico que pasa por un VPC endpoint.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta