Een applicatie die draait op Amazon EKS heeft vertrouwelijke credentials nodig die zijn opgeslagen in Secrets Manager. De secrets zijn versleuteld met een door de klant beheerde KMS key. Een Kubernetes service account voor een tool van derden levert de secrets aan applicaties door een IAM role aan te nemen die is aangemaakt om toegang te krijgen tot Secrets Manager. Het service account ontvangt een 403 Forbidden bij een poging om secrets op te halen. Wat is de hoofdoorzaak?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Het key policy van de door de klant beheerde KMS key staat de IAM role die door het Kubernetes service account wordt aangenomen niet toe om de key te gebruiken..
Waarom dit het antwoord is
De applicatie gebruikt een IAM-rol die is aangenomen door een Kubernetes service account om toegang te krijgen tot Secrets Manager. Wanneer secrets worden versleuteld met een door de klant beheerde KMS-sleutel, moet de IAM-rol die de secrets probeert te ontsleutelen expliciet toegang krijgen tot die KMS-sleutel via het sleutelbeleid (key policy) van de KMS-sleutel. Een 403 Forbidden-fout bij het ophalen van secrets duidt vaak op een ontbrekende machtiging in het sleutelbeleid van de KMS-sleutel voor de aangenomen IAM-rol. De IAM-rol van het EKS-cluster is niet direct betrokken bij het ontsleutelen van de secrets in dit scenario, omdat de applicatie een specifieke IAM-rol aanneemt. De IAM-rol die door het Kubernetes service account wordt aangenomen, heeft geen machtiging nodig om toegang te krijgen tot het EKS-cluster; het heeft machtigingen nodig voor AWS-services zoals Secrets Manager en KMS.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig