No puedo replicar los datos cifrados en nuestro entorno de almacenamiento

Castrol Tiff 0 Puntos de reputación
2026-09-25T15:50:18.0066667+00:00

Hola!

Estoy intentando sincronizar los datos de la empresa mediante la replicación entre regiones de S3, pero el proceso se detiene por completo con los objetos cifrados y no se replican en el destino.

Al revisar los registros de los equipos, el sistema devuelve un error de AccessDenied en el bucket de destino, entonces los datos no se copian correctamente.

Quisiera saber si hay alguna manera de actualizar las directivas de claves KMS en la cuenta de destino para poder dar los permisos necesarios al rol de replicación.

También tenemos problemas de continuidad en los servicios de la empresa ya que el proceso se queda bloqueado y afecta a nuestras copias de seguridad de trabajo,

Gracias por su atención.

Windows para empresas | Windows 365 Enterprise
0 comentarios No hay comentarios

1 respuesta

Ordenar por: Lo más útil
  1. Xuan Nhu 1,370 Puntos de reputación Asesor independiente
    2026-09-25T16:26:04.17+00:00

    Hola,

    Para resolver la falla de replicación de los objetos cifrados, debe actualizar la directiva de la clave AWS KMS en la cuenta de destino para otorgar permisos explícitos de descifrado y cifrado al rol de IAM de replicación de origen. Específicamente, agregue una declaración de directiva que permita las acciones kms:Encrypt, kms:ReplicateTags y kms:DescribeKey en el recurso de la clave de destino para el ARN del rol de replicación.

    Además, asegúrese de que la directiva de la clave KMS de origen permita kms:Decrypt y kms:GenerateDataKey para ese mismo rol, de modo que pueda leer los objetos cifrados en el origen. Dentro de la configuración de replicación del bucket de S3, especifique explícitamente el ARN de la clave KMS de destino en los ajustes de cifrado para indicar a S3 que vuelva a cifrar los objetos al llegar.

    Por último, actualice la directiva del rol de replicación de IAM para permitir kms:Encrypt en el ARN de la clave de destino y kms:Decrypt en el ARN de la clave de origen, garantizando que todos los límites de confianza entre cuentas estén alineados.

    Si encuentra útil mi respuesta, por favor acéptela, se lo agradecería.

    XN.

    ¿Le resultó útil esta respuesta?

    0 comentarios No hay comentarios

Su respuesta

Las respuestas pueden ser marcadas como Respuestas aceptadas por el autor de la pregunta, lo que indica a los usuarios que la respuesta resolvió su problema.