AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
DataForge 通过 Lambda 函数 URL 公开了一个内部小型管理工具。他们必须限制访问,只允许来自其 AWS 组织的调用者调用该工具,并且需要 SigV4 认证。他们不想添加 API Gateway。他们应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将函数 URL 的 AuthType 设置为 AWS_IAM,并附加一个基于资源的策略,该策略仅在 aws:PrincipalOrgID 等于其组织 ID 时才允许 lambda:InvokeFunctionUrl。.
为什么这是答案
正确答案通过将函数 URL 的 AuthType 设置为 AWSIAM 来强制执行 SigV4 身份验证,并使用基于资源的策略将调用限制为特定 AWS 组织。aws:PrincipalOrgID 条件键确保只有属于该组织的主体才能调用该函数,满足了所有要求。
其他选项不满足所有要求:
Cognito 用户池授权方需要用户登录,这可能不适用于内部工具,并且没有明确要求。
API 密钥不提供 SigV4 身份验证。
AuthType=NONE 不提供任何身份验证,并且 CORS 仅限制浏览器请求的源,不能阻止直接调用或强制执行 SigV4。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡