Приложение, работающее на Amazon EKS, нуждается в конфиденциальных учетных данных, хранящихся в Secrets Manager. Секреты зашифрованы с помощью управляемого клиентом ключа KMS. Учетная запись службы Kubernetes для стороннего инструмента предоставляет секреты приложениям, принимая роль IAM, созданную для доступа к Secrets Manager. Учетная запись службы получает ошибку 403 Forbidden при попытке получить секреты. В чем основная причина?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Политика ключа KMS, управляемого клиентом, не разрешает роли IAM, принимаемой учетной записью службы Kubernetes, использовать ключ..
Почему это правильный ответ
Приложение не может получить доступ к секретам, потому что политика ключа KMS, управляемого клиентом, не предоставляет разрешения для роли IAM, которую принимает учетная запись службы Kubernetes. Хотя роль IAM может иметь разрешения на доступ к Secrets Manager, для дешифрования секрета также требуется разрешение на использование ключа KMS, которым он зашифрован. Ошибка 403 Forbidden указывает на проблему с авторизацией. Остальные варианты неверны: Роль IAM, прикрепленная к кластеру EKS, не имеет отношения к этой проблеме, так как учетная запись службы использует свою собственную роль IAM. Политика ключа KMS, управляемого клиентом, не разрешает роли IAM кластера EKS использовать ключ — это не причина, так как доступ к секретам осуществляется через роль, принятую учетной записью службы, а не через роль кластера. Роль IAM, принимаемая учетной записью службы Kubernetes, не имеет разрешения на доступ к кластеру EKS — это неверно, так как проблема связана с доступом к Secrets Manager и KMS, а не с доступом к самому кластеру EKS.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется