Zespół DevOps zarządza uprawnieniami za pomocą AWS Identity and Access Management (IAM). Rola profilu instancji EC2 z zarządzaną przez AWS polityką ReadOnlyAccess jest dołączona do aplikacji działającej na Amazon EC2. Gdy aplikacja próbuje odczytać obiekt z zasobnika Amazon S3 zaszyfrowanego kluczem KMS, otrzymuje błąd AccessDenied. Polityka zasobnika S3 zezwala na dostęp wszystkim w koncie, a obiekt nie ma listy ACL. Co powinien zrobić administrator, aby rozwiązać problem z dostępem IAM?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Dołącz politykę wbudowaną do roli IAM, która przyznaje uprawnienia kms:Decrypt..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to dołączenie polityki wbudowanej do roli IAM, która przyznaje uprawnienia kms:Decrypt. Błąd AccessDenied występuje, ponieważ aplikacja próbuje odczytać obiekt zaszyfrowany kluczem KMS, a rola EC2 ma tylko uprawnienia ReadOnlyAccess, które nie obejmują deszyfrowania KMS. Aby uzyskać dostęp do zaszyfrowanego obiektu, rola IAM musi mieć uprawnienia do użycia klucza KMS do deszyfrowania. Modyfikacja zarządzanej polityki ReadOnlyAccess nie jest możliwa, ponieważ są to polityki zarządzane przez AWS. Dodanie roli IAM EC2 jako Principal w polityce zasobnika S3 nie rozwiąże problemu, ponieważ problem dotyczy braku uprawnień do deszyfrowania KMS, a nie dostępu do samego zasobnika S3. Dołączenie polityki wbudowanej z uprawnieniami S3: jest zbyt szerokie i nie rozwiązuje konkretnego problemu z deszyfrowaniem KMS.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana