Un'azienda utilizza AWS Organizations per gestire più account. Gli sviluppatori stanno rifattorizzando le applicazioni per eseguirle come funzioni AWS Lambda in una VPC. Il team archivia i dati condivisi su un file system Amazon EFS nell'Account A e desidera che le funzioni Lambda nell'Account B montino il punto di accesso EFS esistente. La policy aziendale richiede che le distribuzioni serverless siano nell'Account B. Quale combinazione di passaggi consentirà alle funzioni Lambda dell'Account B di accedere al file system EFS nell'Account A? (Scegliere tre.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Modificare la policy del file system EFS nell'Account A per concedere all'Account B l'autorizzazione a montare e scrivere sul file system EFS., Aggiornare i ruoli di esecuzione Lambda nell'Account B per includere le autorizzazioni per accedere alla VPC e per utilizzare il file system EFS., Stabilire una connessione di VPC peering tra la VPC nell'Account A e la VPC nell'Account B..
Perché questa è la risposta
Per consentire alle funzioni Lambda nell'Account B di accedere a un file system EFS nell'Account A, sono necessari tre passaggi chiave. Primo, è fondamentale stabilire una connessione di VPC peering tra la VPC dell'Account A e quella dell'Account B. Questo permette la comunicazione di rete diretta tra le risorse nei due account. Secondo, la policy del file system EFS nell'Account A deve essere modificata per concedere esplicitamente all'Account B le autorizzazioni necessarie per montare e scrivere sul file system. Questo è un controllo di accesso a livello di risorsa. Terzo, i ruoli di esecuzione delle funzioni Lambda nell'Account B devono essere aggiornati per includere le autorizzazioni per accedere alla VPC e per utilizzare EFS. Questo garantisce che le funzioni Lambda abbiano i permessi IAM per eseguire le operazioni richieste. Le SCP non sono il meccanismo corretto per concedere autorizzazioni specifiche tra account per EFS; servono come guardrail a livello organizzativo. Creare un nuovo file system EFS e usare DMS è una soluzione di replica dei dati, non di accesso diretto a un file system esistente. Far assumere un ruolo IAM nell'Account A alle funzioni Lambda dell'Account B non è il metodo standard per l'accesso cross-account a EFS; le autorizzazioni EFS sono gestite tramite policy del file system e ruoli di esecuzione Lambda.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta