AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
一项外部安全审计发现,无服务器应用程序中的许多 AWS Lambda 执行角色具有过于宽泛的 IAM 策略(例如,完全的 S3 和 DynamoDB 访问权限)。公司希望每个函数只拥有所需的最小权限。解决方案架构师必须以最少的精力确定每个 Lambda 函数所需的精确权限。架构师应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为账户启用 AWS CloudTrail,并使用 IAM Access Analyzer 根据 CloudTrail 记录的活动生成 IAM 策略。审查生成的策略以确保它们满足业务需求。.
为什么这是答案
正确答案是使用 AWS CloudTrail 和 IAM Access Analyzer。CloudTrail 记录账户中的所有 API 活动,而 IAM Access Analyzer 的策略生成功能可以直接根据这些 CloudTrail 日志生成精细的 IAM 策略。这大大减少了手动分析和创建策略所需的工作量,是实现最小权限原则最高效的方法。
其他选项的不足之处:
使用 Amazon CodeGuru 分析 Lambda 函数虽然可以识别 API 调用,但它专注于代码质量和性能,不直接生成基于实际使用情况的 IAM 策略,需要额外的手动工作。
编写脚本解析 CloudTrail 日志是可行的,但相比 IAM Access Analyzer 的自动化策略生成功能,它需要更多的开发和维护工作。
使用 Amazon EMR 处理 CloudTrail 日志虽然功能强大,但对于生成 IAM 策略而言,它引入了不必要的复杂性和成本,且不如 IAM Access Analyzer 直接高效。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡