O código para uma função Lambda é armazenado em um bucket S3 e deve ser implantado em várias contas AWS na mesma Região. Um modelo do CloudFormation será executado em cada conta para implantar a função. Qual é a maneira MAIS segura de permitir que o CloudFormation recupere o código Lambda do bucket S3?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Conceda ao perfil de serviço do CloudFormation as permissões S3 ListBucket e GetObject. Adicione uma política de bucket S3 que especifique os números de conta AWS permitidos como principais..
Por que esta é a resposta
A opção correta é a mais segura porque concede as permissões mínimas necessárias (ListBucket e GetObject) ao perfil de serviço do CloudFormation, que é quem realmente precisa acessar o código. A política de bucket S3 restringe o acesso explicitamente às contas AWS permitidas, seguindo o princípio do privilégio mínimo. A segunda opção está incorreta porque usar um principal "" na política de bucket S3 permite acesso público, o que é uma falha de segurança grave e não restringe o acesso às contas específicas. As opções três e quatro estão incorretas porque as permissões vinculadas a serviço (Service-Linked Roles) são para serviços específicos da AWS interagirem entre si, não para o CloudFormation acessar um bucket S3 para implantação de código. Além disso, as permissões seriam concedidas à função Lambda, e não ao CloudFormation, que é quem precisa do acesso para recuperar o código.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão