某個 IAM 使用者在嘗試存取 Amazon S3 儲存貯體中的物件時收到 Access Denied 錯誤。該使用者和儲存貯體位於相同的 AWS 帳戶中。該儲存貯體使用帶有 AWS KMS keys (SSE-KMS) 的伺服器端加密,以及來自相同帳戶的客戶管理金鑰。目前沒有儲存貯體政策。該使用者的 IAM 政策允許針對金鑰執行 kms:Decrypt,以及針對儲存貯體和物件執行 s3:List* 和 s3:Get*。使用者無法存取物件的可能原因是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: KMS 金鑰政策已修改,移除了 AWS 帳戶的完整存取權限。.
為什麼這是答案
正確答案是:KMS 金鑰政策已修改,移除了 AWS 帳戶的完整存取權限。 當 S3 儲存貯體使用客戶管理 KMS 金鑰 (CMK) 進行伺服器端加密 (SSE-KMS) 時,除了 IAM 政策外,KMS 金鑰政策也必須允許存取。即使 IAM 政策允許 kms:Decrypt,如果 KMS 金鑰政策已修改,移除了 AWS 帳戶或特定 IAM 使用者的存取權限,則使用者將無法解密物件並收到 Access Denied 錯誤。 其他選項不正確: IAM 政策不需要允許 kms:DescribeKey 才能解密物件。 儲存貯體仍使用客戶管理金鑰,因為問題中明確指出。 儲存貯體政策雖然可以授予存取權限,但在這種情況下,KMS 金鑰政策是更直接且常見的存取問題根源,因為 IAM 政策已允許 S3 動作。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡