IAM ユーザーが Amazon S3 バケット内のオブジェクトにアクセスしようとすると、Access Denied エラーが発生します。ユーザーとバケットは同じ AWS アカウントにあります。バケットは AWS KMS keys (SSE-KMS) を使用したサーバーサイド暗号化と、同じアカウントからのカスタマーマネージドキーを使用しています。バケットポリシーはありません。ユーザーの IAM ポリシーは、キーに対する kms:Decrypt と、バケットおよびオブジェクトに対する s3:List* および s3:Get* を許可しています。ユーザーがオブジェクトにアクセスできない可能性のある理由は何ですか?
解答を選択
オプションをタップして解答を確認してください。
正解: KMS キーポリシーが変更され、AWS アカウントのフルアクセスが削除されました。.
これが解答である理由
KMSキーポリシーが変更され、AWSアカウントのフルアクセスが削除された場合、IAMユーザーはキーを使用する権限を失い、Access Deniedエラーが発生します。KMSキーポリシーは、キーへのアクセスを制御する主要なメカニズムであり、アカウント内のIAMポリシーよりも優先されます。 他の選択肢が誤りである理由は以下の通りです。 kms:DescribeKeyは、オブジェクトの復号化には直接必要ありません。 バケットがAWSマネージドKMSキーを使用するように変更された場合、ユーザーがカスタマーマネージドキーの権限を持っていても、新しいキーへのアクセス権がないため、同様にアクセスは拒否されますが、問題文ではカスタマーマネージドキーを使用していると明記されています。 バケットポリシーがない場合でも、IAMポリシーとKMSキーポリシーが適切であれば、ユーザーはオブジェクトにアクセスできます。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要