Una función Lambda en una cuenta compartida debe llamar a ec2:DescribeInstances en múltiples cuentas de desarrollo. Para seguir el principio de privilegio mínimo, ¿cómo se deben configurar los permisos entre cuentas?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree un rol de IAM en cada cuenta de desarrollo con ec2:DescribeInstances, establezca una relación de confianza que permita a la cuenta compartida asumir ese rol y otorgue al rol de la función Lambda en la cuenta compartida el permiso iam:AssumeRole para asumir esos roles..
Por qué esta es la respuesta
La respuesta correcta sigue el principio de privilegio mínimo al delegar permisos específicos a cada cuenta de desarrollo. Al crear un rol de IAM en cada cuenta de desarrollo con el permiso ec2:DescribeInstances y una política de confianza que permite a la cuenta compartida asumir ese rol, se asegura que cada cuenta de desarrollo controle sus propios permisos. El rol de la función Lambda en la cuenta compartida solo necesita el permiso iam:AssumeRole para asumir estos roles específicos, sin tener permisos directos sobre los recursos de las cuentas de desarrollo. Las opciones incorrectas otorgan permisos excesivos o no siguen el modelo de confianza adecuado. Por ejemplo, crear un rol en la cuenta compartida con ec2:DescribeInstances y confiar en las cuentas de desarrollo le daría a la función Lambda permisos directos sobre todas las cuentas de desarrollo, lo cual es un privilegio excesivo.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta