某个应用程序使用多个 AWS Lambda 函数从单个 Amazon S3 存储桶中检索敏感数据。公司必须确保只有获得授权的 Lambda 函数才能访问数据,并遵循最小权限原则。哪种解决方案满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为每个 Lambda 函数创建单独的 IAM 角色,授予每个角色对 S3 存储桶的访问权限,并将相应的 IAM 角色指定为 Lambda 执行角色。.
为什么这是答案
为每个 Lambda 函数创建单独的 IAM 角色,并根据最小权限原则授予每个角色对 S3 存储桶的特定访问权限,然后将相应的 IAM 角色指定为 Lambda 执行角色,这是最符合安全最佳实践的解决方案。这样可以确保每个函数只能访问其完成任务所需的数据,从而避免了不必要的权限。 其他选项的问题在于: 使用共享的 IAM 角色并授予所有 Lambda 函数完整的 S3 存储桶访问权限,这违反了最小权限原则,一旦一个函数被攻破,所有数据都可能面临风险。 根据 Lambda 函数的 VPC 端点 IP 地址授予访问权限,这种方法不可靠,因为 Lambda 函数的底层 IP 地址可能会动态变化,且难以精确控制到单个函数。 根据 Lambda 函数的函数 ARN 授予访问权限,S3 存储桶策略不支持直接基于 Lambda 函数 ARN 进行精细的资源级授权。S3 存储桶策略主要基于 IAM 用户、角色或 AWS 服务的 ARN 进行授权。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡