Uma empresa implanta funções AWS Lambda com o AWS CloudFormation. Os desenvolvedores estão tentando depurar uma função implantada, mas ela não está gravando a saída nos Amazon CloudWatch Logs. Qual combinação de ações um engenheiro de segurança deve tomar para resolver isso? (Escolha duas.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Verifique a role definida no template do CloudFormation e passada para a função Lambda. Garanta que sua trust policy permita sts:AssumeRole pelo service principal lambda.amazonaws.com., Verifique se a Lambda execution role no template do CloudFormation tem as permissões necessárias para gravar nos CloudWatch Logs..
Por que esta é a resposta
A função Lambda precisa de uma execution role que permita assumir o serviço Lambda e gravar logs. A primeira ação correta garante que a trust policy da execution role permita que lambda.amazonaws.com a assuma via sts:AssumeRole. Sem isso, a função não pode ser executada. A segunda ação correta verifica se essa mesma execution role possui as permissões específicas para gravar nos CloudWatch Logs (por exemplo, logs:CreateLogGroup, logs:CreateLogStream, logs:PutLogEvents). A configuração do AWS X-Ray é para rastreamento distribuído, não para gravação de logs básicos do CloudWatch. A resource policy da função Lambda controla quem pode invocar a função, não as permissões que a função tem para interagir com outros serviços. A role que os desenvolvedores usam para depurar é relevante para as ações dos desenvolvedores, mas não para as permissões da própria função Lambda para gravar logs.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão