Un ingegnere della sicurezza ha creato una policy per un bucket S3 con un deny esplicito che blocca l'accesso a tutti gli utenti. Pochi giorni dopo, l'ingegnere ha aggiunto una nuova istruzione per consentire l'accesso in sola lettura a un dipendente specifico. Il dipendente riceve ancora il messaggio Access Denied. Qual è la ragione più probabile?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Il deny esplicito nella policy del bucket sovrascrive l'istruzione di allow..
Perché questa è la risposta
In AWS, le policy di autorizzazione seguono una logica di valutazione specifica. Un "deny esplicito" ha sempre la precedenza su qualsiasi "allow esplicito". Se la policy del bucket contiene un'istruzione di deny esplicito che blocca l'accesso a tutti, questa istruzione sovrascriverà qualsiasi successiva istruzione di allow, anche se rivolta a un utente specifico. Pertanto, il dipendente continuerà a ricevere "Access Denied". Aggiornare l'ACL del bucket è irrilevante in questo scenario, poiché le policy del bucket sono il meccanismo di controllo primario. La policy IAM dell'utente potrebbe non consentire l'accesso, ma la policy del bucket con un deny esplicito sarebbe comunque il fattore bloccante. La propagazione delle modifiche alle policy è solitamente rapida, quindi non è la causa più probabile.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta