Der Code für eine Lambda-Funktion wird in einem S3-Bucket gespeichert und muss in mehreren AWS-Konten in derselben Region bereitgestellt werden. In jedem Konto wird eine CloudFormation-Vorlage ausgeführt, um die Funktion bereitzustellen. Was ist der SICHERSTE Weg, CloudFormation den Lambda-Code aus dem S3-Bucket abrufen zu lassen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Geben Sie der CloudFormation-Servicerolle S3 ListBucket- und GetObject-Berechtigungen. Fügen Sie eine S3-Bucket-Richtlinie hinzu, die die zulässigen AWS-Kontonummern als Principals angibt..
Warum dies die Antwort ist
Diese Option ist am sichersten, da sie die Berechtigungen auf das Notwendigste beschränkt und den Zugriff auf bestimmte AWS-Konten über eine Bucket-Richtlinie kontrolliert. Die CloudFormation-Servicerolle benötigt s3:ListBucket, um den Bucket-Inhalt zu sehen, und s3:GetObject, um den Code herunterzuladen. Die Bucket-Richtlinie mit expliziten AWS-Kontonummern als Principals stellt sicher, dass nur autorisierte Konten auf den Code zugreifen können, was das Prinzip der geringsten Rechte (Principle of Least Privilege) einhält. Die Option mit Principal: "" in der Bucket-Richtlinie wäre unsicher, da sie jedem AWS-Konto den Zugriff ermöglichen würde. Service-Linked Roles sind für spezifische AWS-Services gedacht und nicht primär für den Zugriff auf S3-Objekte durch CloudFormation. Zudem würden sie der Lambda-Funktion Berechtigungen erteilen, nicht CloudFormation selbst, das den Code abrufen muss.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich