AmazonAmazon Solution Architect Professional SAP-C02 Certification·CN·更新于 1 Aug 2026
解决方案架构师需要确保只有获得授权的 AWS 用户或角色才能调用新的 Amazon API Gateway 端点。架构师还希望对每个请求进行端到端跟踪,以测量延迟并构建服务映射。如何实现 API Gateway 访问控制和请求跟踪以满足这两个要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将 API Gateway 方法授权设置为 AWS_IAM。授予 IAM 用户或角色对 REST API 资源的 execute-api:Invoke 权限。要求 API 客户端使用 AWS Signature 签署请求。使用 AWS X-Ray 跟踪和分析通过 API Gateway 的请求。.
为什么这是答案
正确选项通过将 API Gateway 方法授权设置为 AWSIAM,并授予 IAM 用户或角色 execute-api:Invoke 权限,确保只有授权的 AWS 用户或角色才能调用端点。API 客户端必须使用 AWS Signature V4 签署请求,从而实现基于 IAM 的精细访问控制。同时,使用 AWS X-Ray 可以对每个请求进行端到端跟踪,测量延迟并构建服务映射,满足了所有要求。
其他选项的不足在于:
启用 CORS 主要用于解决跨域请求问题,而非授权机制,且 CloudWatch Logs 无法提供 X-Ray 那样的端到端跟踪和可视化服务图。
自定义 Lambda 授权方虽然可以实现授权,但增加了复杂性,且可能需要额外的逻辑来验证 IAM 凭证,不如直接使用 AWSIAM 授权集成。
客户端证书是一种相互 TLS (mTLS) 认证方式,可以用于身份验证,但通常不直接与 IAM 角色和权限集成,且 CloudWatch Logs 无法提供 X-Ray 那样的端到端跟踪。