Amazon EKS で実行されているアプリケーションは、Secrets Manager に保存されている機密性の高い認証情報を必要としています。シークレットは、カスタマーマネージド型の KMS キーで暗号化されています。サードパーティツールの Kubernetes サービスアカウントは、Secrets Manager にアクセスするために作成された IAM ロールを引き受けることで、アプリケーションにシークレットを提供します。このサービスアカウントがシークレットを取得しようとすると、403 Forbidden エラーが発生します。根本原因は何ですか?
解答を選択
オプションをタップして解答を確認してください。
正解: KMS カスタマーマネージドキーのキーポリシーで、Kubernetes サービスアカウントが引き受ける IAM ロールがキーを使用することを許可していません。.
これが解答である理由
Secrets Managerに保存されているシークレットがKMSカスタマーマネージドキーで暗号化されている場合、そのシークレットにアクセスするには、Secrets Managerへのアクセス権限だけでなく、KMSキーに対する復号化権限も必要です。Kubernetesサービスアカウントが引き受けるIAMロールには、Secrets Managerからシークレットを取得する権限があるものの、シークレットを復号化するために必要なKMSキーの使用権限がKMSキーポリシーで許可されていないため、403 Forbiddenエラーが発生します。EKSクラスターにアタッチされているIAMロールの権限は、サービスアカウントがSecrets Managerにアクセスする際には直接関係ありません。また、サービスアカウントが引き受けるIAMロールはEKSクラスターにアクセスする必要はありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要