Un'azienda ha configurato un gateway VPC endpoint per Amazon S3 in una VPC. Solo una sottorete nella VPC utilizza l'endpoint instradando il traffico S3 attraverso di esso. La VPC ha anche un internet gateway. Da un'istanza Amazon EC2 in quella sottorete, un ingegnere della sicurezza tenta di utilizzare le credenziali del profilo dell'istanza per recuperare un oggetto da un bucket S3, ma la richiesta fallisce. Le autorizzazioni del profilo dell'istanza, la policy del bucket S3, il gruppo di sicurezza e le ACL di rete sono stati tutti verificati come corretti. Cos'altro dovrebbe controllare l'ingegnere della sicurezza per determinare perché la richiesta sta fallendo?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Verificare che la policy dell'endpoint VPC consenta l'accesso ad Amazon S3..
Perché questa è la risposta
La policy dell'endpoint VPC controlla l'accesso ai servizi AWS, come S3, quando si utilizza un gateway endpoint. Anche se le altre autorizzazioni sono corrette, una policy dell'endpoint VPC restrittiva può impedire l'accesso. Se la policy dell'endpoint non consente esplicitamente l'azione s3:GetObject o l'accesso al bucket specifico, la richiesta fallirà. Le altre opzioni sono meno probabili o irrilevanti: Un gruppo di sicurezza dell'istanza EC2 non ha regole di negazione implicite in entrata per S3, poiché il traffico S3 è in uscita dall'istanza. Un gruppo di sicurezza dell'endpoint VPC non è applicabile a un gateway endpoint. I gateway endpoint non sono associati a gruppi di sicurezza. L'internet gateway non è coinvolto quando si utilizza un gateway endpoint VPC per S3, poiché il traffico rimane all'interno della rete AWS.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta