Команда DevOps управляет разрешениями с помощью AWS Identity and Access Management (IAM). Роль профиля экземпляра EC2 с управляемой политикой AWS ReadOnlyAccess прикреплена к приложению, работающему на Amazon EC2. Когда приложение пытается прочитать объект из корзины Amazon S3, зашифрованной с помощью ключа KMS, оно получает ошибку AccessDenied. Политика корзины S3 разрешает доступ всем в учетной записи, и у объекта нет ACL. Что должен сделать администратор для решения проблемы с доступом IAM?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Прикрепить встроенную политику к роли IAM, которая предоставляет разрешения kms:Decrypt..
Почему это правильный ответ
Правильный ответ — прикрепить встроенную политику к роли IAM, которая предоставляет разрешения kms:Decrypt. Приложение, работающее на EC2, использует роль профиля экземпляра. Хотя политика ReadOnlyAccess предоставляет разрешения S3 на чтение, она не включает разрешения для AWS Key Management Service (KMS). Когда объект S3 зашифрован с помощью ключа KMS, для доступа к нему требуются как разрешения S3:GetObject, так и kms:Decrypt. Добавление встроенной политики с kms:Decrypt к роли IAM разрешит приложению расшифровать и прочитать объект. Изменение управляемой политики ReadOnlyAccess не рекомендуется, так как управляемые политики AWS не следует изменять. Добавление роли IAM EC2 в качестве Principal в политику корзины S3 не решит проблему, поскольку проблема связана с отсутствием разрешений KMS у роли, а не с политикой корзины. Прикрепление встроенной политики с S3: предоставит слишком широкие разрешения и не решит проблему с KMS.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется