Una auditoría de seguridad externa encontró que muchos roles de ejecución de AWS Lambda en una aplicación serverless tienen políticas de IAM demasiado amplias (por ejemplo, acceso completo a S3 y DynamoDB). La empresa quiere que cada función tenga solo los permisos mínimos necesarios. Un arquitecto de soluciones debe determinar los permisos exactos que requiere cada función Lambda con el menor esfuerzo. ¿Qué debería hacer el arquitecto?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Habilitar AWS CloudTrail para la cuenta y usar IAM Access Analyzer para generar políticas de IAM a partir de la actividad registrada por CloudTrail. Revisar las políticas generadas para asegurar que cumplen con las necesidades del negocio..
Por qué esta es la respuesta
La opción correcta es habilitar AWS CloudTrail y usar IAM Access Analyzer. CloudTrail registra las llamadas a la API realizadas en su cuenta de AWS, proporcionando un registro detallado de las acciones de cada función Lambda. IAM Access Analyzer puede entonces analizar estos registros de CloudTrail y generar políticas de IAM de permisos mínimos basadas en la actividad observada. Esto reduce significativamente el esfuerzo manual, ya que automatiza la identificación de los permisos necesarios. Las otras opciones son menos eficientes. Amazon CodeGuru es para optimización de código y seguridad, no para generar políticas de IAM basadas en el uso. Escribir un script para analizar logs de CloudTrail o usar Amazon EMR para procesarlos son soluciones válidas, pero requieren un desarrollo y mantenimiento de código personalizado, lo que aumenta el esfuerzo en comparación con la funcionalidad integrada de IAM Access Analyzer.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta