Un team DevOps gestisce le autorizzazioni con AWS Identity and Access Management (IAM). Un ruolo del profilo dell'istanza EC2 con la policy gestita AWS ReadOnlyAccess è associato a un'applicazione in esecuzione su Amazon EC2. Quando l'applicazione tenta di leggere un oggetto da un bucket Amazon S3 crittografato con una chiave KMS, riceve un errore AccessDenied. La policy del bucket S3 consente l'accesso a tutti gli utenti nell'account e l'oggetto non ha ACL. Cosa dovrebbe fare l'amministratore per risolvere il problema di accesso IAM?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Allegare una policy inline al ruolo IAM che concede le autorizzazioni kms:Decrypt..
Perché questa è la risposta
L'errore AccessDenied durante il tentativo di leggere un oggetto S3 crittografato con KMS indica che l'applicazione non ha le autorizzazioni per utilizzare la chiave KMS. La policy gestita ReadOnlyAccess fornisce solo l'accesso in lettura ai servizi AWS, ma non include le autorizzazioni kms:Decrypt necessarie per decrittografare gli oggetti S3. Allegare una policy inline al ruolo IAM con le autorizzazioni kms:Decrypt risolverà il problema, consentendo all'istanza EC2 di decrittografare l'oggetto. Modificare la policy gestita ReadOnlyAccess non è una buona pratica, poiché le policy gestite da AWS non dovrebbero essere modificate. Aggiungere il ruolo IAM come Principal nella policy del bucket S3 non è sufficiente, poiché le autorizzazioni KMS sono gestite separatamente. Le autorizzazioni S3: non risolvono il problema di accesso a KMS.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta