Приложение, работающее на инстансах Amazon EC2, должно получать объекты из бакета Amazon S3. Все объекты в бакете зашифрованы с помощью управляемого клиентом ключа AWS Key Management Service (AWS KMS). VPC не имеет доступа к интернету и использует шлюзовую конечную точку VPC для Amazon S3. Приложение не может получить объекты. Какие факторы могут быть причиной этой проблемы? (Выберите три.)
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Профиль инстанса IAM, прикрепленный к инстансам EC2, не разрешает действие s3:ListBucket для бакета S3., Политика ключа KMS, используемая для шифрования объектов, не разрешает действие kms:Decrypt для ARN профиля инстанса EC2., Политика бакета S3 не разрешает доступ через шлюзовую конечную точку VPC..
Почему это правильный ответ
Приложение не может получить объекты из S3 по нескольким причинам. Во-первых, если профиль инстанса IAM не разрешает s3:ListBucket, приложение не сможет даже перечислить содержимое бакета, что является необходимым шагом перед получением объектов. Во-вторых, поскольку объекты зашифрованы с помощью AWS KMS, приложению требуется разрешение kms:Decrypt для расшифровки объектов. Без этого разрешения доступ к данным будет невозможен. В-третьих, шлюзовая конечная точка VPC для S3 требует, чтобы политика бакета S3 явно разрешала доступ из этой конечной точки. Если политика бакета не настроена соответствующим образом, запросы будут отклонены. Неверные варианты: s3:ListParts не является обязательным для получения целых объектов. kms:ListKeys не требуется для расшифровки, только kms:Decrypt. Группы безопасности не контролируют исходящий доступ к шлюзовым конечным точкам S3; это регулируется политиками IAM и бакета.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется