Un ingénieur de sécurité configure AWS Config dans un compte AWS qui utilise une nouvelle entité IAM. Lors de la configuration des règles AWS Config et de la remédiation automatique, des erreurs se produisent. CloudTrail affiche : « Insufficient delivery policy to s3 bucket: DOC-EXAMPLE-BUCKET, unable to write to bucket, provided s3 key prefix is ‘null’. » Quelle combinaison d'étapes résoudra ce problème ? (Choisissez-en deux.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Vérifiez la politique de compartiment Amazon S3 et assurez-vous qu'elle autorise le service config.amazonaws.com à écrire dans le compartiment de destination., Vérifiez que l'entité IAM dispose des autorisations pour effectuer s3:GetBucketAcl et s3:PutObject* sur le compartiment de destination..
Pourquoi c'est la réponse
L'erreur "Insufficient delivery policy to s3 bucket" indique un problème d'autorisations d'écriture sur le compartiment S3. La première étape correcte est de vérifier la politique de compartiment Amazon S3. Elle doit explicitement autoriser le principal de service config.amazonaws.com à écrire dans le compartiment, car AWS Config utilise ce principal pour livrer les données de configuration. La deuxième étape correcte est de vérifier que l'entité IAM (rôle ou utilisateur) utilisée pour configurer AWS Config dispose des autorisations s3:GetBucketAcl (pour vérifier les autorisations du compartiment) et s3:PutObject (pour écrire des objets) sur le compartiment de destination. L'option incorrecte "Vérifiez que la politique de compartiment Amazon S3 accorde les autorisations s3:GetBucketAcl et s3:PutObject sur le compartiment de destination" est redondante avec la première option correcte et ne cible pas le principal de service. L'option "Vérifiez la politique de l'entité IAM et assurez-vous qu'elle autorise le service config.amazonaws.com à écrire dans le compartiment de destination" est incorrecte car l'entité IAM n'autorise pas un service à écrire, mais plutôt l'entité IAM elle-même à interagir avec S3. L'option sur BatchGetResourceConfig est hors de propos pour ce problème d'autorisation d'écriture S3.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise