Creative 團隊將圖片儲存在 Creative 帳戶中的 S3 儲存桶,並使用連接到該儲存桶的自訂 AWS KMS key。Strategy 帳戶需要唯讀存取權限才能檢視物件。Strategy 帳戶中存在一個名為 strategy_reviewer 的跨帳戶 IAM 角色。當使用者擔任 strategy_reviewer 並嘗試讀取物件時,他們會收到「Access Denied」。您必須僅授予 Strategy 帳戶所需的最低權限。您應該採取哪些步驟組合?(選擇三項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個 S3 儲存桶政策,授予儲存桶的讀取權限,並將儲存桶政策主體設定為 Strategy 帳戶 ID。, 更新 Creative 帳戶中的自訂 KMS key 政策,授予 strategy_reviewer IAM 角色解密權限。, 更新 strategy_reviewer IAM 角色,授予 S3 儲存桶的讀取權限,並授予自訂 KMS key 的解密權限。.
為什麼這是答案
要解決跨帳戶存取 S3 儲存桶中加密物件的「Access Denied」問題,需要同時設定 S3 儲存桶政策、KMS 金鑰政策和 IAM 角色政策。 首先,S3 儲存桶政策必須允許 Strategy 帳戶讀取儲存桶中的物件。將儲存桶政策主體設定為 Strategy 帳戶 ID (而不是匿名使用者) 可確保僅限特定帳戶存取。 其次,由於物件使用自訂 KMS 金鑰加密,Creative 帳戶中的 KMS 金鑰政策必須明確授予 strategyreviewer IAM 角色解密權限。僅授予加密權限不足以讀取物件。 最後,strategyreviewer IAM 角色本身需要具備讀取 S3 儲存桶的權限 (例如 s3:GetObject),以及使用該自訂 KMS 金鑰進行解密的權限 (例如 kms:Decrypt)。授予完整權限違反了最低權限原則。 這三個政策層級的正確配置是確保跨帳戶安全存取加密 S3 物件的關鍵。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡