Aplikacja działająca na Amazon EKS potrzebuje poufnych danych uwierzytelniających przechowywanych w Secrets Manager. Sekrety są szyfrowane za pomocą klucza KMS zarządzanego przez klienta. Konto usługi Kubernetes dla narzędzia innej firmy udostępnia sekrety aplikacjom, przyjmując rolę IAM utworzoną w celu uzyskania dostępu do Secrets Manager. Konto usługi otrzymuje błąd 403 Forbidden podczas próby pobrania sekretów. Jaka jest główna przyczyna?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Polityka klucza zarządzanego przez klienta KMS nie zezwala roli IAM, przyjętej przez konto usługi Kubernetes, na użycie klucza..
Dlaczego to jest odpowiedź
Główną przyczyną błędu 403 Forbidden jest brak uprawnień w polityce klucza KMS. Chociaż rola IAM przypisana do konta usługi Kubernetes ma uprawnienia do Secrets Manager, klucz KMS szyfrujący sekrety musi również zezwalać tej roli na operacje deszyfrowania. Bez odpowiednich uprawnień w polityce klucza KMS, nawet jeśli rola ma dostęp do Secrets Manager, nie będzie w stanie odszyfrować i pobrać sekretów. Pozostałe opcje są nieprawidłowe: Rola IAM klastra EKS jest używana do zarządzania zasobami klastra, a nie bezpośrednio do dostępu do sekretów przez aplikacje. Brak uprawnień dostępu do klastra EKS przez rolę IAM konta usługi Kubernetes nie jest bezpośrednią przyczyną błędu 403 przy próbie pobrania sekretów. Rola IAM przypisana do klastra EKS nie ma bezpośredniego wpływu na uprawnienia konta usługi Kubernetes do pobierania sekretów, ponieważ konto usługi przyjmuje własną rolę IAM.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana