Une équipe DevOps gère les autorisations avec AWS Identity and Access Management (IAM). Un rôle de profil d'instance EC2 avec la politique gérée AWS ReadOnlyAccess est attaché à une application s'exécutant sur Amazon EC2. Lorsque l'application tente de lire un objet à partir d'un compartiment Amazon S3 chiffré avec une clé KMS, elle reçoit une erreur AccessDenied. La politique de compartiment S3 autorise l'accès à tous les membres du compte, et l'objet n'a pas d'ACL. Que doit faire l'administrateur pour résoudre le problème d'accès IAM ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Attacher une politique en ligne au rôle IAM qui accorde les autorisations kms:Decrypt..
Pourquoi c'est la réponse
L'erreur AccessDenied pour un objet S3 chiffré par KMS, alors que l'accès S3 est autorisé, indique un problème d'autorisation KMS. La politique ReadOnlyAccess ne contient pas les permissions kms:Decrypt nécessaires pour déchiffrer l'objet. Attacher une politique en ligne au rôle IAM avec kms:Decrypt résoudra ce problème en accordant spécifiquement l'autorisation manquante. Modifier la politique gérée ReadOnlyAccess n'est pas recommandé car elle est gérée par AWS et ne doit pas être modifiée directement. Ajouter le rôle IAM EC2 en tant que Principal dans la politique du compartiment S3 n'est pas la solution, car l'accès S3 est déjà autorisé et le problème est lié à KMS. Attacher une politique en ligne au rôle IAM qui accorde les autorisations S3: est inutile, car l'accès S3 est déjà accordé par ReadOnlyAccess et le problème est le déchiffrement KMS.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise