一位拥有管理员权限的安全工程师登录 AWS Lambda 控制台,尝试查看名为 myFunction 的函数的 Amazon CloudWatch 日志。当在 Lambda 控制台中选择查看 CloudWatch 日志的选项时,出现“error loading Log Streams”消息。该 Lambda 函数的执行角色具有以下 IAM 策略语句。安全工程师应如何解决此错误?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将 logs:CreateLogStream 操作添加到第二个 Allow 语句。.
为什么这是答案
此错误表明安全工程师无法查看 CloudWatch 日志流,尽管他们拥有管理员权限。Lambda 函数的执行角色需要有适当的权限才能创建日志流。选项中的策略语句显示,执行角色缺少 logs:CreateLogStream 权限。 正确答案是“将 logs:CreateLogStream 操作添加到第二个 Allow 语句”,因为 Lambda 函数需要此权限才能在 CloudWatch Logs 中创建新的日志流,以便将日志事件发送到其中。没有此权限,即使工程师有权查看,Lambda 也无法生成日志流。 其他选项不正确: logs:CreateLogGroup 通常在函数首次运行时由 Lambda 服务自动处理,并且在现有日志组中创建日志流时不是必需的。 logs:PutDestination 用于将日志数据发送到其他 AWS 账户或外部服务,与查看现有日志流无关。 logs:GetLogEvents 是用于检索日志事件的权限,但如果日志流本身无法创建,则无法检索任何事件。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡