Lambda 函数的代码存储在 S3 存储桶中,并且必须部署到同一区域中的多个 AWS 账户。CloudFormation 模板将在每个账户中运行以部署该函数。允许 CloudFormation 从 S3 存储桶检索 Lambda 代码的最安全方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 授予 CloudFormation 服务角色 S3 ListBucket 和 GetObject 权限。添加一个 S3 存储桶策略,将允许的 AWS 账户 ID 指定为主体。.
为什么这是答案
正确答案是授予 CloudFormation 服务角色 S3 ListBucket 和 GetObject 权限,并添加 S3 存储桶策略,将允许的 AWS 账户 ID 指定为主体。这是最安全的方法,因为它遵循最小权限原则。CloudFormation 服务角色需要这些权限才能从 S3 存储桶中获取 Lambda 代码。S3 存储桶策略通过明确指定允许访问的 AWS 账户 ID,限制了对存储桶的访问,确保只有授权账户才能部署函数。 其他选项不安全或不正确。 授予 CloudFormation 服务角色 S3 GetObject 权限并使用主体“”的存储桶策略,会使存储桶对所有 AWS 账户开放,这不安全。 使用服务相关权限授予 Lambda 函数 S3 ListBucket 和 GetObject 权限,并包含 S3 存储桶账户 ID,这是错误的,因为 CloudFormation 部署函数时需要访问 S3,而不是 Lambda 函数本身。 使用服务相关权限授予 Lambda 函数 S3 GetObject 权限并将资源设置为“”,同样不安全且不正确,原因同上。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡