Команда Creative хранит изображения в бакете S3 в аккаунте Creative и использует пользовательский ключ AWS KMS, прикрепленный к этому бакету. Аккаунту Strategy необходим доступ только для чтения объектов. В аккаунте Strategy существует кросс-аккаунтная роль IAM с именем strategy_reviewer. Когда пользователи принимают роль strategy_reviewer и пытаются читать объекты, они получают отказ в доступе (Access Denied). Вы должны предоставить аккаунту Strategy только минимально необходимые разрешения. Какую комбинацию шагов следует предпринять? (Выберите три.)
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте политику бакета S3, которая предоставляет разрешения на чтение бакета, и установите principal политики бакета на ID аккаунта Strategy., Обновите политику пользовательского ключа KMS в аккаунте Creative, чтобы предоставить разрешения на расшифровку роли IAM strategy_reviewer., Обновите роль IAM strategy_reviewer, чтобы предоставить разрешения на чтение для бакета S3 и предоставить разрешения на расшифровку для пользовательского ключа KMS..
Почему это правильный ответ
Для предоставления кросс-аккаунтного доступа к зашифрованным объектам S3 необходимы разрешения на трех уровнях. Во-первых, политика бакета S3 в аккаунте Creative должна явно разрешать аккаунту Strategy доступ к объектам (например, s3:GetObject). Установка Principal на ID аккаунта Strategy обеспечивает, что только этот аккаунт может получить доступ. Во-вторых, политика ключа KMS в аккаунте Creative должна разрешать роли strategyreviewer из аккаунта Strategy выполнять операцию kms:Decrypt, поскольку объекты зашифрованы этим ключом. В-третьих, сама роль strategyreviewer в аккаунте Strategy должна иметь разрешения на чтение объектов S3 (s3:GetObject) и расшифровку с помощью KMS (kms:Decrypt). Неправильные варианты: Установка principal политики бакета на анонимного пользователя предоставит доступ любому, что нарушает принцип наименьших привилегий. Обновление роли strategyreviewer для предоставления полных разрешений для бакета S3 нарушает принцип наименьших привилегий, так как требуется только доступ для чтения. Предоставление разрешений на шифрование (kms:Encrypt) для ключа KMS не требуется, так как аккаунту Strategy нужен только доступ для чтения (расшифровки).
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется