一家公司使用 AWS Organizations 管理多个账户。开发人员正在重构应用程序,使其作为 AWS Lambda 函数在 VPC 中运行。团队将共享数据存储在账户 A 中的 Amazon EFS 文件系统上,并希望账户 B 中的 Lambda 函数能够挂载现有的 EFS 访问点。公司政策要求无服务器部署在账户 B 中。以下哪组步骤将使账户 B 的 Lambda 函数能够访问账户 A 中的 EFS 文件系统?(选择三项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 修改账户 A 中的 EFS 文件系统策略,授予账户 B 挂载和写入 EFS 文件系统的权限。, 更新账户 B 中的 Lambda 执行角色,使其包含访问 VPC 和使用 EFS 文件系统的权限。, 在账户 A 中的 VPC 和账户 B 中的 VPC 之间建立 VPC 对等连接。.
为什么这是答案
要使账户 B 中的 Lambda 函数能够访问账户 A 中的 EFS 文件系统,需要完成三个主要步骤。首先,在账户 A 中的 VPC 和账户 B 中的 VPC 之间建立 VPC 对等连接,以实现跨账户网络连通性,这是访问 EFS 的基础。其次,修改账户 A 中的 EFS 文件系统策略,授予账户 B 挂载和写入 EFS 文件系统的权限。EFS 文件系统策略是基于资源的策略,用于控制哪些 AWS 账户或 IAM 实体可以访问文件系统。最后,更新账户 B 中的 Lambda 执行角色,使其包含访问 VPC 和使用 EFS 文件系统的权限。这确保了 Lambda 函数本身拥有执行这些操作所需的 IAM 权限。 其他选项不正确: 创建 SCP 是一种组织级控制,但不能直接授予特定资源访问权限。 预置新的 EFS 文件系统并进行数据复制不符合使用现有 EFS 的要求,且增加了复杂性。 配置 Lambda 函数承担账户 A 中的 IAM 角色是跨账户访问的一种方式,但通常用于 API 调用而非直接文件系统挂载,且仍需文件系统策略和网络连通性。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡