Een IAM-gebruiker ontvangt Access Denied-fouten bij het openen van objecten in een Amazon S3-bucket. De gebruiker en de bucket bevinden zich in hetzelfde AWS-account. De bucket maakt gebruik van server-side encryptie met AWS KMS keys (SSE-KMS) en een customer managed key uit hetzelfde account. Er is geen bucket policy. De IAM-policy van de gebruiker staat kms:Decrypt toe op de sleutel en s3:List* en s3:Get* op de bucket en objecten. Wat is een mogelijke reden waarom de gebruiker de objecten niet kan openen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: De KMS key policy is gewijzigd om volledige toegang voor het AWS-account te verwijderen..
Waarom dit het antwoord is
De KMS key policy is de meest waarschijnlijke oorzaak. Zelfs als de IAM-policy van de gebruiker de benodigde machtigingen verleent (kms:Decrypt, s3:List, s3:Get), moet de KMS key policy ook toegang verlenen aan de IAM-gebruiker of het AWS-account waartoe de gebruiker behoort. Als de KMS key policy is gewijzigd om volledige toegang voor het AWS-account te verwijderen, kan de gebruiker de sleutel niet gebruiken, wat resulteert in "Access Denied" bij het openen van de versleutelde objecten. De andere opties zijn minder waarschijnlijk: kms:DescribeKey is niet vereist voor decryptie. Als de bucket was gewijzigd naar een AWS managed KMS key, zou de gebruiker nog steeds toegang moeten hebben als de IAM-policy correct is en er geen expliciete deny is. Een bucket policy is niet nodig als de IAM-policy al de juiste machtigingen verleent en er geen expliciete denies zijn.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig