Une application s'exécutant sur Amazon EKS a besoin d'identifiants confidentiels stockés dans Secrets Manager. Les secrets sont chiffrés avec une clé KMS gérée par le client. Un compte de service Kubernetes pour un outil tiers fournit les secrets aux applications en assumant un rôle IAM créé pour accéder à Secrets Manager. Le compte de service reçoit une erreur 403 Forbidden lorsqu'il tente de récupérer les secrets. Quelle est la cause principale ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : La politique de clé de la clé KMS gérée par le client n'autorise pas le rôle IAM assumé par le compte de service Kubernetes à utiliser la clé..
Pourquoi c'est la réponse
L'erreur 403 Forbidden indique un problème d'autorisation. Puisque les secrets sont chiffrés avec une clé KMS gérée par le client, le rôle IAM qui tente d'accéder aux secrets doit non seulement avoir l'autorisation de Secrets Manager, mais aussi l'autorisation d'utiliser la clé KMS pour déchiffrer les secrets. La politique de clé KMS contrôle qui peut utiliser la clé. Si le rôle IAM assumé par le compte de service Kubernetes n'est pas explicitement autorisé dans la politique de clé KMS, il ne pourra pas déchiffrer les secrets, même s'il a les autorisations Secrets Manager. Le rôle IAM attaché au cluster EKS n'est pas directement impliqué dans la récupération des secrets par un compte de service Kubernetes utilisant un rôle IAM spécifique. Le rôle IAM du cluster EKS est principalement pour les opérations de contrôle du plan EKS. Le rôle IAM assumé par le compte de service Kubernetes n'a pas besoin d'accéder au cluster EKS pour récupérer des secrets.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise