Une fonction Lambda du compte A doit lire des objets à partir d'un compartiment S3 qui réside dans le compte B. L'administrateur SysOps va créer des rôles IAM dans les deux comptes pour permettre cet accès. Quelle configuration de rôle satisfera cette exigence ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Dans le compte A, créez le rôle d'exécution Lambda qui est autorisé à assumer un rôle dans le compte B. Dans le compte B, créez un rôle que la fonction Lambda peut assumer pour accéder au compartiment S3..
Pourquoi c'est la réponse
La bonne approche pour l'accès inter-comptes est de créer un rôle d'exécution Lambda dans le compte A qui a une politique de confiance lui permettant d'assumer un rôle dans le compte B. Dans le compte B, un rôle distinct est créé avec une politique d'autorisation qui accorde l'accès au compartiment S3 et une politique de confiance qui permet au rôle du compte A de l'assumer. Cela établit une chaîne de confiance sécurisée. Les autres options sont incorrectes car : Accorder un accès direct au compartiment S3 depuis le compte A violerait le principe du moindre privilège et ne serait pas une pratique sécurisée pour l'accès inter-comptes. Inverser les rôles d'exécution et assumables entre les comptes ne fonctionnerait pas car la fonction Lambda a besoin d'un rôle d'exécution dans son propre compte pour démarrer. Demander au rôle du compte B d'assumer un rôle dans le compte A ne permettrait pas à la fonction Lambda du compte A d'accéder aux ressources du compte B.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise