Une fonction Lambda a besoin d'un accès en lecture à un compartiment S3 et d'un accès en lecture/écriture à une table DynamoDB. La politique IAM correcte existe déjà. Quelle est la méthode la plus sécurisée pour accorder à la fonction l'accès requis ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer un rôle IAM pour la fonction Lambda, attacher la politique existante à ce rôle et attribuer le rôle à la fonction..
Pourquoi c'est la réponse
La méthode la plus sécurisée consiste à créer un rôle IAM spécifiquement pour la fonction Lambda. Ce rôle aura les autorisations minimales requises (accès en lecture à S3 et lecture/écriture à DynamoDB) via la politique IAM existante. La fonction Lambda assume ce rôle lors de son exécution, obtenant ainsi des informations d'identification temporaires. Attacher directement la politique à la fonction Lambda n'est pas une option valide, car les politiques IAM sont attachées aux identités (utilisateurs, groupes, rôles), pas directement aux ressources comme les fonctions Lambda. Utiliser un utilisateur IAM avec des clés d'accès stockées comme variables d'environnement est moins sécurisé car cela implique la gestion de clés à long terme et un risque de fuite. Stocker les clés de l'utilisateur root est extrêmement dangereux et ne doit jamais être fait, car cela donnerait à la fonction des privilèges illimités sur le compte AWS. L'utilisation de rôles IAM est la pratique recommandée pour accorder des autorisations aux services AWS.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise