一位安全工程师正在构建一个 AWS Lambda 函数,该函数必须使用名为 LambdaAuditRole 的角色来承担另一个 AWS 账户中的名为 AcmeAuditFactoryRole 的角色。当代码运行时,它失败并显示:“An error occurred (AccessDenied) when calling the AssumeRole operation.” 哪种操作组合可以解决此错误?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 确保 LambdaAuditRole 具有针对 AcmeAuditFactoryRole 的 sts:AssumeRole 权限。, 更新 AcmeAuditFactoryRole 信任策略以允许来自 LambdaAuditRole 的 sts:AssumeRole。.
为什么这是答案
当 Lambda 函数尝试承担另一个账户中的角色时,需要满足两个条件。首先,调用方角色(LambdaAuditRole)必须在其权限策略中明确允许 sts:AssumeRole 操作,并指定目标角色(AcmeAuditFactoryRole)作为资源。其次,目标角色(AcmeAuditFactoryRole)的信任策略必须允许调用方角色(LambdaAuditRole)承担它。这两个条件缺一不可,因此选项A和C是正确的。 选项B是错误的,因为AWSLambdaBasicExecutionRole 托管策略仅提供 Lambda 函数执行所需的基本权限(如日志写入),不涉及跨账户角色承担。选项D是错误的,LambdaAuditRole 的信任策略应该允许 lambda.amazonaws.com 服务承担它,而不是允许它承担其他角色。选项E是错误的,sts:AssumeRole API 调用通常不需要指定区域端点,而且与访问被拒绝错误无关。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡