ある DevOps チームが AWS Identity and Access Management (IAM) を使用して権限を管理しています。AWS マネージドポリシーの ReadOnlyAccess がアタッチされた EC2 インスタンスプロファイルロールが、Amazon EC2 で実行されているアプリケーションにアタッチされています。アプリケーションが KMS キーで暗号化された Amazon S3 バケットからオブジェクトを読み取ろうとすると、AccessDenied エラーが発生します。S3 バケットポリシーはアカウント内のすべてのユーザーにアクセスを許可しており、オブジェクトには ACL がありません。IAM アクセス問題を解決するために管理者は何をすべきですか?
解答を選択
オプションをタップして解答を確認してください。
正解: kms:Decrypt 権限を付与するインラインポリシーを IAM ロールにアタッチする。.
これが解答である理由
アプリケーションがKMSキーで暗号化されたS3バケットからオブジェクトを読み取るには、S3への読み取りアクセスだけでなく、KMSキーに対する復号化(kms:Decrypt)権限も必要です。ReadOnlyAccessマネージドポリシーはS3への読み取りアクセスを提供しますが、KMSキーの復号化権限は含まれていません。したがって、kms:Decrypt権限を付与するインラインポリシーをIAMロールにアタッチすることで、このアクセス問題を解決できます。 他の選択肢が誤りである理由は以下の通りです。 ReadOnlyAccessマネージドポリシーを変更することはできません。AWSマネージドポリシーは変更不可能です。 S3バケットポリシーにEC2 IAMロールをプリンシパルとして追加しても、KMSキーの復号化権限は付与されません。 S3: 権限を付与するインラインポリシーをIAMロールにアタッチすると、S3への過剰なアクセス権限が付与され、セキュリティ上のリスクとなります。KMSキーの復号化権限も含まれません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要