Пользователь IAM получает ошибки Access Denied при попытке доступа к объектам в бакете Amazon S3. Пользователь и бакет находятся в одном аккаунте AWS. Бакет использует серверное шифрование с ключами AWS KMS (SSE-KMS) и управляемым клиентом ключом из того же аккаунта. Политика бакета отсутствует. Политика IAM пользователя разрешает kms:Decrypt для ключа и s3:List* и s3:Get* для бакета и объектов. Какова возможная причина того, что пользователь не может получить доступ к объектам?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Политика ключа KMS была изменена, чтобы удалить полный доступ для аккаунта AWS..
Почему это правильный ответ
Пользователь IAM не может получить доступ к объектам, потому что политика ключа KMS была изменена. Даже если политика IAM пользователя разрешает kms:Decrypt, политике ключа KMS необходимо разрешать аккаунту AWS или конкретному пользователю использовать ключ. Если полный доступ для аккаунта был удален из политики ключа KMS, а явное разрешение для пользователя отсутствует, то пользователь не сможет расшифровать объекты. Остальные варианты неверны: kms:DescribeKey не требуется для расшифровки. Изменение типа ключа KMS на управляемый AWS KMS ключ не является проблемой, так как политика IAM пользователя уже разрешает kms:Decrypt. Политика бакета не требуется, так как политика IAM пользователя уже предоставляет необходимые разрешения s3:List и s3:Get, и бакет находится в том же аккаунте.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется