一个自定义的 AWS Config 规则使用 Lambda 函数来检查 Amazon ECR 存储库策略中是否存在允许 `ecr:*` 操作的语句。当发现不合规的存储库时,EventBridge 通过 SNS 将通知路由给安全团队。Lambda 函数在规则评估期间未能运行。哪个更改可以解决此问题?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 更新 Lambda 函数的基于资源的策略,以允许 AWS Config 调用该函数。.
为什么这是答案
当 AWS Config 规则调用 Lambda 函数时,Lambda 函数的基于资源的策略必须明确允许 config.amazonaws.com 服务主体调用该函数。如果缺少此权限,AWS Config 将无法触发 Lambda 函数执行,导致规则评估失败。 修改 SNS 主题策略与 Lambda 函数未能运行无关,因为它控制的是 EventBridge 发布消息到 SNS 的权限。向 Lambda 函数的执行角色添加权限是必要的,但它控制的是 Lambda 函数执行时可以访问哪些 AWS 服务,而不是谁可以调用该函数。修改 ECR 存储库策略与 Lambda 函数的调用权限无关,它控制的是谁可以访问 ECR 存储库。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡