在 Amazon EC2 實例上執行的應用程式需要從 Amazon S3 儲存貯體中擷取物件。儲存貯體中的所有物件都使用 AWS Key Management Service (AWS KMS) 客戶管理金鑰進行加密。VPC 沒有網際網路存取,並使用適用於 Amazon S3 的閘道 VPC 端點。應用程式無法擷取物件。哪些因素可能導致此問題?(選擇三項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 附加到 EC2 實例的 IAM 實例設定檔不允許對 S3 儲存貯體執行 s3:ListBucket 動作。, 用於加密物件的 KMS 金鑰政策不允許對 EC2 實例設定檔 ARN 執行 kms:Decrypt 動作。, S3 儲存貯體政策不允許透過閘道 VPC 端點存取。.
為什麼這是答案
應用程式需要 s3:GetObject 權限才能從 S3 儲存貯體中擷取物件。如果 IAM 實例設定檔不允許 s3:ListBucket,則應用程式可能無法列出儲存貯體內容,進而導致無法擷取物件,儘管 s3:GetObject 權限本身可能存在。由於物件使用 KMS 加密,應用程式還需要 kms:Decrypt 權限才能解密物件。如果 KMS 金鑰政策不允許 EC2 實例的 IAM 角色執行此動作,則解密將失敗。最後,閘道 VPC 端點需要明確的 S3 儲存貯體政策才能允許透過端點進行存取。如果儲存貯體政策限制了此類存取,則應用程式將無法連接到 S3。 s3:ListParts 權限與多部分上傳相關,與擷取物件無關。kms:ListKeys 權限用於列出 KMS 金鑰,而不是用於解密特定物件。安全群組不需要允許 S3 受管字首清單,因為閘道 VPC 端點處理了到 S3 的路由,並且端點本身通常不需要入站規則。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡