Saltar al contenido
Volver

El role que lee S3 pero no el secreto

Rastrea un AccessDenied entre S3 y KMS, y concede al workload solo el permiso de decrypt faltante.

El job de reportes puede descargar un objeto cifrado desde S3, pero falla cuando AWS KMS intenta descifrar su data key.

Lee la llamada que falla e identifica qué capa de autorización la rechazó.

Prueba: aws cloudtrail lookup-events --lookup-attributes AttributeKey=EventName,AttributeValue=Decrypt