AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
开发人员承担 AWS CDK 部署角色来部署包含 Lambda 函数及其 IAM 角色的基础设施。安全审查发现开发人员和 CDK 部署角色拥有过多的权限,并且 CDK 创建的 Lambda 角色权限也过于宽松。开发人员不得授予额外的权限。哪种方法以最少的操作开销满足要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建 IAM 权限边界策略,列出 CDK 应用程序所需的最大操作。更新账户 CDK 引导程序以使用该权限边界,并将 CDK 应用程序的默认权限边界配置为使用该策略。.
为什么这是答案
正确答案是使用 IAM 权限边界策略。权限边界可以限制 IAM 角色或用户可以拥有的最大权限,即使其附加的策略允许更多权限。通过在 CDK 引导程序中配置默认权限边界,所有由 CDK 部署的角色(包括 Lambda 角色)都将自动受此边界限制,从而防止开发人员创建具有过多权限的角色。这种方法操作开销最小,因为它集中管理了权限限制,开发人员无需修改其 CDK 代码。
选项一不正确,因为拒绝 iam:CreateRole 和 iam:UpdateRole 权限会阻止 CDK 部署角色创建或更新任何角色,这会破坏 CDK 的部署功能。
选项三不正确,因为它要求开发人员手动在 CDK 代码中引用权限边界,这增加了操作开销,并且容易出错,不符合“最少操作开销”的要求。
选项四不正确,因为它只限制了开发人员角色,但允许 CDK 部署角色创建 Lambda 角色,这可能仍然导致权限过宽。同时,运行 IAM Access Analyzer 是一种事后审计工具,不能主动防止权限过度。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡