Een DevOps-team beheert permissies met AWS Identity and Access Management (IAM). Een EC2 instance profile role met het AWS managed ReadOnlyAccess-beleid is gekoppeld aan een applicatie die draait op Amazon EC2. Wanneer de applicatie probeert een object te lezen uit een Amazon S3-bucket die is versleuteld met een KMS-sleutel, ontvangt deze een AccessDenied-fout. Het S3-bucketbeleid staat toegang toe voor iedereen in het account, en het object heeft geen ACL. Wat moet de beheerder doen om het IAM-toegangsprobleem op te lossen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Koppel een inline policy aan de IAM-rol die kms:Decrypt-permissies verleent..
Waarom dit het antwoord is
De applicatie heeft kms:Decrypt-permissies nodig om objecten te lezen uit een S3-bucket die is versleuteld met een KMS-sleutel, zelfs als s3:GetObject-permissies al aanwezig zijn. Het AWS managed ReadOnlyAccess-beleid verleent geen KMS-permissies. Het wijzigen van een AWS managed policy is niet mogelijk. Het toevoegen van de EC2 IAM-rol als Principal in het S3-bucketbeleid lost het KMS-decryptieprobleem niet op, omdat het bucketbeleid al toegang toestaat en de KMS-permissie ontbreekt. Een inline policy aan de IAM-rol toevoegen die specifiek kms:Decrypt-permissies verleent, is de juiste oplossing, omdat dit de benodigde permissie toevoegt zonder onnodige brede toegang te verlenen zoals S3:-permissies.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig