Le code d'une fonction Lambda est stocké dans un compartiment S3 et doit être déployé sur plusieurs comptes AWS dans la même région. Un modèle CloudFormation s'exécutera dans chaque compte pour déployer la fonction. Quelle est la méthode la PLUS sécurisée pour permettre à CloudFormation de récupérer le code Lambda depuis le compartiment S3 ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Accorder au rôle de service CloudFormation les autorisations S3 ListBucket et GetObject. Ajouter une politique de compartiment S3 qui spécifie les numéros de compte AWS autorisés comme mandataires..
Pourquoi c'est la réponse
La méthode la plus sécurisée consiste à utiliser une politique de compartiment S3 qui spécifie explicitement les numéros de compte AWS autorisés comme mandataires (Principal). Cela garantit que seuls les comptes approuvés peuvent accéder au code Lambda. Le rôle de service CloudFormation dans chaque compte doit avoir les autorisations s3:ListBucket et s3:GetObject pour récupérer le code. L'option d'autoriser l'accès depuis le mandataire "" (tout le monde) est dangereuse car elle rendrait le code accessible publiquement. Les autorisations liées à un service (Service-Linked Role) sont utilisées par les services AWS pour gérer leurs propres ressources et ne sont pas pertinentes pour l'accès au code Lambda depuis un compartiment S3 par CloudFormation.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise