Il team creativo archivia le immagini in un bucket S3 nell'account Creative e utilizza una chiave AWS KMS personalizzata associata a tale bucket. L'account Strategy necessita di accesso in sola lettura per visualizzare gli oggetti. Nell'account Strategy esiste un ruolo IAM cross-account denominato strategy_reviewer. Quando gli utenti assumono strategy_reviewer e tentano di leggere gli oggetti, ricevono un errore Access Denied. È necessario concedere all'account Strategy solo le autorizzazioni minime richieste. Quale combinazione di passaggi è necessario eseguire? (Scegliere tre.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare una policy del bucket S3 che conceda le autorizzazioni di lettura sul bucket e impostare il principal della policy del bucket sull'ID dell'account Strategy., Aggiornare la policy della chiave KMS personalizzata nell'account Creative per concedere le autorizzazioni di decrypt al ruolo IAM strategy_reviewer., Aggiornare il ruolo IAM strategy_reviewer per concedere le autorizzazioni di lettura per il bucket S3 e per concedere le autorizzazioni di decrypt per la chiave KMS personalizzata..
Perché questa è la risposta
Per risolvere l'errore "Access Denied" e concedere l'accesso minimo, sono necessari tre passaggi. Primo, la policy del bucket S3 nell'account Creative deve concedere le autorizzazioni di lettura (ad esempio, s3:GetObject) all'ID dell'account Strategy. Questo permette all'account Strategy di accedere al bucket. Secondo, la policy della chiave KMS personalizzata nell'account Creative deve concedere l'autorizzazione kms:Decrypt al ruolo IAM strategyreviewer. Questo è fondamentale perché gli oggetti sono crittografati con KMS e il ruolo deve poterli decrittografare. Terzo, il ruolo IAM strategyreviewer nell'account Strategy deve avere una policy che conceda le autorizzazioni s3:GetObject per il bucket S3 e kms:Decrypt per la chiave KMS. Tutte e tre le policy (bucket, KMS key, IAM role) devono collaborare per consentire l'accesso. L'opzione che suggerisce di impostare il principal della policy del bucket su un utente anonimo è errata perché concederebbe accesso pubblico, violando il principio del privilegio minimo. L'opzione di concedere autorizzazioni complete per il bucket S3 al ruolo strategyreviewer è errata perché l'accesso richiesto è solo in lettura. L'opzione di concedere autorizzazioni di encrypt alla chiave KMS è errata perché il ruolo necessita solo di decrittografare, non di crittografare.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta