type
status
date
slug
summary
tags
category
icon
password
理論
アカウント間で暗号化されたS3バケットへのアクセス方法
異なるAWSアカウント間で、暗号化されたS3バケットにアクセスするためには、適切な設定が必要です。以下の2つのポリシー設定を行うことで、他のアカウントのユーザーに必要なアクセス権を付与できます。
- KMSキーのポリシーと対キーIAMロールの設定:
- カスタムAWS Key Management Service(KMS)キーのポリシーを設定し、他のアカウントのIAMロールに復号(decrypt)権限を付与する必要があります。この設定により、戦略アカウントのユーザーが暗号化されたS3オブジェクトを復号してアクセスできるようになります。
- S3バケットポリシーと対バケットIAMロールの設定:
- S3バケットのポリシーで、読み取り(read)権限を戦略アカウントのIAMロールに付与します。これにより、戦略アカウントのユーザーはS3バケット内のオブジェクトにアクセスできるようになります。
これらの設定が行われていない場合、戦略アカウントのユーザーはAccess Deniedエラーを受け取ることになります。S3バケットのアクセス権とKMSキーの復号権限を適切に設定することで、他のアカウント間で安全にデータを共有できます。
実践
略
一問道場
問題#137
トピック1
あるデジタルマーケティング会社には、さまざまなチームに属する複数のAWSアカウントがあります。クリエイティブチームは、会社のマーケティングキャンペーン用のコンテンツとして使用する画像やメディアファイルを安全に保存するために、自分たちのAWSアカウントでAmazon S3バケットを使用しています。クリエイティブチームは、戦略チームがS3バケットのオブジェクトを表示できるように、S3バケットを戦略チームと共有したいと考えています。
ソリューションアーキテクトは、戦略アカウントに「strategy_reviewer」というIAMロールを作成しました。さらに、クリエイティブアカウントでカスタムAWS Key Management Service(AWS KMS)キーを設定し、そのキーをS3バケットに関連付けました。しかし、戦略アカウントのユーザーがIAMロールを引き受けてS3バケットのオブジェクトにアクセスしようとすると、「Access Denied(アクセス拒否)」エラーが表示されます。
ソリューションアーキテクトは、戦略アカウントのユーザーがS3バケットにアクセスできるようにする必要があります。ソリューションは、これらのユーザーに最小限の権限のみを付与する必要があります。
これらの要件を満たすために、ソリューションアーキテクトが実施すべきステップの組み合わせはどれですか?(3つ選んでください。)
A. S3バケットに対する読み取り権限を含むバケットポリシーを作成します。バケットポリシーのプリンシパルを戦略アカウントのアカウントIDに設定します。
B. strategy_reviewer IAMロールを更新して、S3バケットへのフルアクセス権限と、カスタムKMSキーに対する復号権限を付与します。
C. クリエイティブアカウントのカスタムKMSキーのポリシーを更新して、strategy_reviewer IAMロールに復号権限を付与します。
D. S3バケットに対する読み取り権限を含むバケットポリシーを作成します。バケットポリシーのプリンシパルを匿名ユーザーに設定します。
E. クリエイティブアカウントのカスタムKMSキーのポリシーを更新して、strategy_reviewer IAMロールに暗号化権限を付与します。
F. strategy_reviewer IAMロールを更新して、S3バケットへの読み取り権限と、カスタムKMSキーに対する復号権限を付与します。
解説
この問題は、異なるAWSアカウント間でS3バケットとKMSキーを共有する際に適切な権限を設定する方法に関するものです。
解決策として以下のステップを取る必要があります:
- A: 戦略アカウントがS3バケットにアクセスできるようにするために、バケットポリシーに読み取り権限を追加します。プリンシパルは戦略アカウントのアカウントIDです。
- C: クリエイティブアカウントで使用されているカスタムKMSキーに対し、戦略アカウントのIAMロールに復号権限を付与します。これにより、戦略アカウントのユーザーが暗号化されたオブジェクトを復号できます。
- F: IAMロール自体にS3バケットへの読み取り権限とKMSキーの復号権限を付与します。
選ばれない理由:
- BやEは、必要以上の権限(例えば、暗号化やフルアクセス権限)を付与してしまうため、最小権限の原則に反します。
- Dは、匿名ユーザーにアクセス権を与えてしまうため不適切です。
- 作者:みなみ
- 链接:https://tangly1024.com/資格勉強/16ed7ae8-88e2-804d-8e81-da9964517f2f
- 声明:本文采用 CC BY-NC-SA 4.0 许可协议,转载请注明出处。
相关文章