Un utente IAM riceve errori di tipo Access Denied quando tenta di accedere agli oggetti in un bucket Amazon S3. L'utente e il bucket si trovano nello stesso account AWS. Il bucket utilizza la crittografia lato server con chiavi AWS KMS (SSE-KMS) e una chiave gestita dal cliente dallo stesso account. Non esiste una policy del bucket. La policy IAM dell'utente consente kms:Decrypt sulla chiave e s3:List* e s3:Get* sul bucket e sugli oggetti. Qual è una possibile ragione per cui l'utente non può accedere agli oggetti?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: La policy della chiave KMS è stata modificata per rimuovere l'accesso completo per l'account AWS..
Perché questa è la risposta
L'opzione corretta è che la policy della chiave KMS è stata modificata per rimuovere l'accesso completo per l'account AWS. Anche se la policy IAM dell'utente concede kms:Decrypt, la policy della chiave KMS stessa deve consentire all'account AWS (e quindi agli utenti al suo interno) di utilizzare la chiave. Se la policy della chiave KMS è stata ristretta, potrebbe bloccare l'accesso. Le altre opzioni sono meno probabili o errate: kms:DescribeKey non è necessario per decrittografare; kms:Decrypt è l'azione richiesta. Se il bucket fosse stato modificato per usare SSE-S3 (chiave gestita da AWS), l'utente non avrebbe bisogno di permessi KMS specifici per quella chiave, rendendo l'errore Access Denied meno probabile in relazione a KMS. Una policy del bucket non è strettamente necessaria se la policy IAM dell'utente concede già i permessi s3:List e s3:Get e non ci sono negazioni esplicite.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta