한 IAM 사용자가 Amazon S3 버킷의 객체에 액세스하려고 할 때 Access Denied 오류를 수신합니다. 사용자 및 버킷은 동일한 AWS 계정에 있습니다. 버킷은 AWS KMS 키(SSE-KMS)를 사용한 서버 측 암호화와 동일 계정의 고객 관리형 키를 사용합니다. 버킷 정책은 없습니다. 사용자의 IAM 정책은 해당 키에 대한 kms:Decrypt 및 버킷과 객체에 대한 s3:List* 및 s3:Get*을 허용합니다. 사용자가 객체에 액세스할 수 없는 가능한 이유는 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: KMS 키 정책이 AWS 계정에 대한 전체 액세스를 제거하도록 수정되었습니다..
이것이 정답인 이유
정답은 "KMS 키 정책이 AWS 계정에 대한 전체 액세스를 제거하도록 수정되었습니다"입니다. IAM 사용자가 동일 계정 내에서 SSE-KMS로 암호화된 S3 객체에 액세스하려면, 사용자의 IAM 정책이 kms:Decrypt 권한을 부여해야 할 뿐만 아니라, 사용자가 사용하는 KMS 키의 키 정책도 해당 AWS 계정(또는 특정 사용자)이 키를 사용할 수 있도록 허용해야 합니다. 기본 KMS 키 정책은 계정에 대한 전체 액세스를 허용하지만, 이 정책이 수정되어 계정의 액세스 권한이 제거되면 IAM 정책에 권한이 있어도 키를 사용할 수 없습니다. 다른 옵션들은 다음과 같은 이유로 올바르지 않습니다: kms:DescribeKey는 키 사용에 필수적인 권한이 아닙니다. 버킷이 AWS 관리형 KMS 키를 사용하도록 변경되었다면, 사용자에게 해당 키에 대한 권한이 없을 수 있지만, 문제에서는 고객 관리형 키를 사용한다고 명시했습니다. 버킷 정책은 동일 계정 내 액세스에 필수는 아니며, IAM 정책이 우선적으로 적용됩니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음