一家公司使用 AWS Key Management Service (AWS KMS) 密钥来加密 AWS Lambda 环境变量。解决方案架构师必须确保已设置正确的权限,以便可以解密和使用这些环境变量。解决方案架构师必须采取哪些步骤来实施所需的权限?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 Lambda 执行角色中添加 AWS KMS 权限。, 在 AWS KMS 密钥策略中允许 Lambda 执行角色。.
为什么这是答案
要允许 Lambda 函数解密 KMS 加密的变量,需要两个关键步骤。首先,必须在 Lambda 执行角色中添加 AWS KMS 权限,特别是 kms:Decrypt 操作。这是因为 Lambda 函数会代入此执行角色来执行其操作,因此该角色需要具备解密数据的权限。其次,必须在 AWS KMS 密钥策略中允许 Lambda 执行角色。KMS 密钥策略定义了哪些主体可以对该密钥执行操作。通过在密钥策略中明确允许 Lambda 执行角色,可以确保该角色被授权使用该特定 KMS 密钥进行解密。 其他选项不正确: 在 Lambda 资源策略中添加 AWS KMS 权限:Lambda 资源策略主要用于控制谁可以调用或管理 Lambda 函数本身,而不是控制函数在执行时访问其他 AWS 服务的权限。 在 Lambda 函数策略中添加 AWS KMS 权限:Lambda 函数策略与资源策略类似,主要控制对函数本身的访问,而不是函数执行时的权限。 在 AWS KMS 密钥策略中允许 Lambda 资源策略:KMS 密钥策略的主体必须是 IAM 用户、角色或 AWS 服务,而不是 Lambda 资源策略。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡