DataForge stellt ein kleines internes Admin-Tool über eine Lambda-Funktions-URL bereit. Sie müssen den Zugriff so einschränken, dass nur Aufrufer aus ihrer AWS Organization es aufrufen können und SigV4-Authentifizierung erforderlich ist. Sie möchten kein API Gateway hinzufügen. Was sollten sie tun?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Setzen Sie den AuthType der Funktions-URL auf AWS_IAM und fügen Sie eine ressourcenbasierte Richtlinie an, die lambda:InvokeFunctionUrl nur zulässt, wenn aws:PrincipalOrgID ihrer Organisations-ID entspricht..
Warum dies die Antwort ist
Die korrekte Option nutzt AWSIAM als Authentifizierungstyp, der SigV4-Authentifizierung erfordert. Die ressourcenbasierte Richtlinie mit der Bedingung aws:PrincipalOrgID stellt sicher, dass nur Prinzipale innerhalb der angegebenen AWS Organization die Funktion aufrufen können, was die Anforderung erfüllt, den Zugriff auf die eigene Organisation zu beschränken. Da kein API Gateway hinzugefügt werden soll, ist dies die direkte und effiziente Methode. Ein Cognito-Benutzerpool würde eine Benutzerverwaltung erfordern, was über die Anforderung der Organisationsbeschränkung hinausgeht. API-Schlüssel bieten keine SigV4-Authentifizierung und sind weniger sicher als IAM-Rollen. AuthType=NONE würde keine Authentifizierung erfordern und CORS ist ein Mechanismus zur Steuerung des Zugriffs von Webbrowsern, bietet aber keine Authentifizierung oder Autorisierung auf Prinzipalebene.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich