一位 DevOps 工程师编写了一个供 Lambda 函数使用的 IAM 策略,该函数用于在周末停止标记为 Environment: NonProduction 的 EC2 实例。该策略被标记为权限过高。工程师应该进行哪些更改以遵循最小权限原则?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将 "Resource": "*" 更改为 "Resource": "arn:aws:ec2:*:*:instance/*".
为什么这是答案
将 "Resource": "" 更改为 "Resource": "arn:aws:ec2:::instance/" 是正确的,因为它将策略限制为仅影响 EC2 实例资源,而不是 AWS 中的所有资源。这遵循了最小权限原则,避免了对不相关资源的意外修改。 将 "Action": "ec2:" 更改为 "Action": "ec2:StopInstances" 也是正确的,因为它将允许的操作从所有 EC2 操作(包括启动、终止等)限制为仅允许停止实例。这确保了 Lambda 函数只能执行其预期任务,而不能执行其他可能有害的操作。 添加一个条件表达式,要求资源必须包含标签 "Environment": "NonProduction" 也是正确的。这确保了策略只应用于带有特定标签的 EC2 实例,进一步限制了权限范围,防止了对生产环境实例的意外操作。 其他选项是错误的,因为它们要么没有充分限制权限,要么引入了不必要的复杂性,或者没有直接解决权限过高的问题。例如,仅限制区域或账户并不能解决对所有资源或所有操作的广泛权限。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡