Il codice per una funzione Lambda è archiviato in un bucket S3 e deve essere distribuito su più account AWS nella stessa Regione. Un template CloudFormation verrà eseguito in ogni account per distribuire la funzione. Qual è il modo PIÙ sicuro per consentire a CloudFormation di recuperare il codice Lambda dal bucket S3?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Assegnare al ruolo del servizio CloudFormation le autorizzazioni S3 ListBucket e GetObject. Aggiungere una policy del bucket S3 che specifichi i numeri di account AWS consentiti come principal..
Perché questa è la risposta
Questa è l'opzione più sicura perché concede al ruolo del servizio CloudFormation solo le autorizzazioni minime necessarie (ListBucket e GetObject) per recuperare il codice. La policy del bucket S3 restringe ulteriormente l'accesso specificando esplicitamente i numeri di account AWS consentiti come principal, implementando così il principio del privilegio minimo e limitando l'accesso solo agli account autorizzati. Le altre opzioni sono meno sicure: Concedere l'accesso a principal: "" (tutti) nella policy del bucket S3 renderebbe il bucket pubblicamente accessibile, il che è un rischio per la sicurezza. Le autorizzazioni collegate al servizio (Service-Linked Roles) sono predefinite da AWS e non sono adatte per concedere l'accesso a un bucket S3 specifico in questo scenario. Inoltre, le autorizzazioni dovrebbero essere associate al ruolo di CloudFormation, non alla funzione Lambda stessa, per consentire a CloudFormation di recuperare il codice durante la distribuzione.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta