一家公司使用 AWS CloudFormation 部署 AWS Lambda 函数。开发人员正在尝试调试已部署的函数,但它没有将输出写入 Amazon CloudWatch Logs。安全工程师应采取哪些操作组合来解决此问题?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 验证 CloudFormation 模板中定义并传递给 Lambda 函数的角色。确保其信任策略允许服务主体 lambda.amazonaws.com 执行 sts:AssumeRole。, 验证 CloudFormation 模板中的 Lambda 执行角色是否具有写入 CloudWatch Logs 所需的权限。.
为什么这是答案
Lambda 函数需要一个执行角色来代表它执行操作。首先,此角色的信任策略必须允许 lambda.amazonaws.com 服务主体通过 sts:AssumeRole 操作来代入该角色,这是 Lambda 服务能够使用此角色的前提。如果缺少此配置,Lambda 函数将无法启动或执行。其次,该执行角色必须拥有写入 CloudWatch Logs 的必要权限(例如 logs:CreateLogGroup, logs:CreateLogStream, logs:PutLogEvents)。如果缺少这些权限,即使函数成功执行,也无法将日志发送到 CloudWatch。 AWS X-Ray 跟踪配置与 CloudWatch Logs 无直接关系,它用于分布式跟踪和性能分析,而不是日志记录。Lambda 函数的资源策略用于定义哪些主体可以调用该函数,而不是函数本身可以访问哪些 AWS 服务。开发人员用于调试的角色与 Lambda 函数的执行角色是不同的概念;Lambda 函数的日志写入权限取决于其自身的执行角色,而非调用者的角色。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡