Una función Lambda que crea cuentas de AWS a través de la API de Organizations se ejecuta actualmente en la cuenta de administración. Debe mover esa Lambda a una cuenta de AWS separada, pero aún así permitirle crear cuentas en la organización, con su capacidad restringida solo a Organizations. ¿Qué enfoque cumple con este requisito antes de implementar la Lambda en la cuenta dedicada?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: En la cuenta de administración, cree un rol de IAM con permisos para crear cuentas en AWS Organizations y permita que el rol de ejecución de Lambda en la nueva cuenta asuma ese rol. Actualice el código de Lambda para asumir el rol de la cuenta de administración al llamar a Organizations y otorgue al rol de ejecución de Lambda permiso para asumirlo..
Por qué esta es la respuesta
La opción correcta describe el patrón de rol de IAM entre cuentas. Para permitir que una función Lambda en una cuenta miembro realice acciones en la cuenta de administración (como crear cuentas en Organizations), la cuenta de administración debe definir un rol de IAM con los permisos necesarios (organizations:CreateAccount) y una política de confianza que permita que el rol de ejecución de Lambda de la cuenta miembro lo asuma. La función Lambda en la cuenta miembro luego asume este rol de la cuenta de administración antes de realizar las llamadas a la API de Organizations. Esto garantiza que la Lambda solo tenga permisos para Organizations y solo cuando asuma el rol específico. Las opciones incorrectas son: Habilitar la administración delegada para Organizations no es suficiente; se necesita un mecanismo de asunción de roles para que la Lambda acceda a la API de Organizations desde una cuenta miembro. Crear un rol en la cuenta de administración y permitir que el principal de servicio de Lambda lo asuma no es el enfoque correcto para la comunicación entre cuentas; el rol de ejecución de la Lambda en la cuenta miembro necesita asumir un rol en la cuenta de administración. AWS Control Tower es una solución de administración de cuentas más amplia y no es necesaria solo para permitir que una Lambda cree cuentas de Organizations. Además, el requisito es usar la API de Organizations, no la de Control Tower.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta