Инженер по безопасности создал политику корзины Amazon S3 с явным запретом (explicit deny), который блокирует доступ для всех пользователей. Через несколько дней инженер добавил новое правило, разрешающее доступ только для чтения (read-only) для конкретного сотрудника. Сотрудник по-прежнему получает сообщение Access Denied. Какова наиболее вероятная причина?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Явный запрет (explicit deny) в политике корзины переопределяет правило разрешения (allow statement)..
Почему это правильный ответ
Явный запрет (explicit deny) всегда переопределяет любое правило разрешения (allow statement) в политиках AWS. Это фундаментальный принцип оценки политик безопасности AWS. Даже если позже было добавлено правило, разрешающее доступ, существующий явный запрет в той же политике корзины S3 будет иметь приоритет, блокируя доступ сотруднику. Необходимо обновить ACL корзины — ACL (Access Control Lists) используются для более детального контроля доступа к отдельным объектам, но политика корзины имеет более высокий приоритет для общих разрешений. Политика IAM пользователя не разрешает доступ к корзине — хотя это возможно, в данном сценарии проблема явно связана с политикой корзины S3, которая содержит явный запрет. Изменения политики корзины распространяются в течение нескольких минут — распространение обычно происходит быстро, и даже если была задержка, явный запрет все равно переопределил бы разрешение после распространения.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется