AmazonAmazon SysOps Administrator Associate SOA-C02 Certification·TW·更新於 2 Aug 2026
一位 SysOps 管理員正在使用 IAM 憑證將物件上傳到客戶名為 DOC-EXAMPLE-BUCKET 的 S3 儲存貯體,但收到 AccessDenied。哪兩種變更組合可以解決權限失敗?(選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將 IAM 政策附加到 SysOps 管理員的 IAM 使用者,該政策授予 DOC-EXAMPLE-BUCKET 資源上的 s3:PutObject (以及相關的物件權限)。, 在 DOC-EXAMPLE-BUCKET 上新增儲存貯體政策,允許 SysOps 管理員的 IAM principal 在儲存貯體上執行 PutObject。.
為什麼這是答案
當 S3 存取被拒絕時,通常是 IAM 使用者政策或 S3 儲存貯體政策之一或兩者皆缺少必要權限。
選項一正確:將 s3:PutObject 權限附加到 SysOps 管理員的 IAM 使用者政策,允許該使用者執行物件上傳操作。這直接授予使用者所需的權限。
選項二正確:在 S3 儲存貯體上新增儲存貯體政策,明確允許 SysOps 管理員的 IAM principal 執行 PutObject 操作。儲存貯體政策是資源層級的權限控制,可以授予或拒絕特定 principal 對儲存貯體的存取。
選項三不正確:僅將權限附加到 IAM 使用者,但不修改儲存貯體政策,如果儲存貯體政策明確拒絕或沒有授予該使用者的存取權限,則仍可能導致存取被拒絕。S3 存取權限是 IAM 使用者政策和儲存貯體政策的交集。
選項四和選項五不正確:使用根使用者帳戶進行日常操作是安全最佳實踐的反模式。根使用者擁有所有權限,應僅用於少數帳戶和服務管理任務。將權限附加到根使用者會增加安全風險,且不應作為解決特定 IAM 使用者權限問題的方法。