Un utilisateur IAM reçoit des erreurs Access Denied lorsqu'il tente d'accéder à des objets dans un compartiment Amazon S3. L'utilisateur et le compartiment se trouvent dans le même compte AWS. Le compartiment utilise le chiffrement côté serveur avec des clés AWS KMS (SSE-KMS) et une clé gérée par le client du même compte. Il n'y a pas de politique de compartiment. La politique IAM de l'utilisateur autorise kms:Decrypt sur la clé et s3:List* et s3:Get* sur le compartiment et les objets. Quelle est une raison possible pour laquelle l'utilisateur ne peut pas accéder aux objets ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : La politique de clé KMS a été modifiée pour supprimer l'accès complet au compte AWS..
Pourquoi c'est la réponse
La politique de clé KMS définit qui peut utiliser la clé. Si la politique de clé KMS a été modifiée pour supprimer l'accès complet au compte AWS (qui est l'accès par défaut), alors même si la politique IAM de l'utilisateur autorise kms:Decrypt, l'accès sera refusé car la politique de clé KMS est la politique d'autorisation finale pour la clé. Les autres options sont incorrectes : kms:DescribeKey n'est pas nécessaire pour déchiffrer des objets S3. Si le compartiment utilisait SSE-KMS avec une clé gérée par AWS, l'utilisateur n'aurait pas besoin d'autorisations spécifiques sur une clé KMS gérée par le client. Une politique de compartiment n'est pas nécessaire si la politique IAM de l'utilisateur accorde déjà les autorisations s3:List et s3:Get et que le compartiment et l'utilisateur sont dans le même compte.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise