Hola,
Para resolver la falla de replicación de los objetos cifrados, debe actualizar la directiva de la clave AWS KMS en la cuenta de destino para otorgar permisos explícitos de descifrado y cifrado al rol de IAM de replicación de origen. Específicamente, agregue una declaración de directiva que permita las acciones kms:Encrypt, kms:ReplicateTags y kms:DescribeKey en el recurso de la clave de destino para el ARN del rol de replicación.
Además, asegúrese de que la directiva de la clave KMS de origen permita kms:Decrypt y kms:GenerateDataKey para ese mismo rol, de modo que pueda leer los objetos cifrados en el origen. Dentro de la configuración de replicación del bucket de S3, especifique explícitamente el ARN de la clave KMS de destino en los ajustes de cifrado para indicar a S3 que vuelva a cifrar los objetos al llegar.
Por último, actualice la directiva del rol de replicación de IAM para permitir kms:Encrypt en el ARN de la clave de destino y kms:Decrypt en el ARN de la clave de origen, garantizando que todos los límites de confianza entre cuentas estén alineados.
Si encuentra útil mi respuesta, por favor acéptela, se lo agradecería.
XN.