Una funzione Lambda in un account condiviso deve chiamare ec2:DescribeInstances in più account di sviluppo. Per seguire il principio del privilegio minimo, come dovrebbero essere configurati i permessi tra gli account?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare un ruolo IAM in ciascun account di sviluppo con ec2:DescribeInstances, impostare una relazione di trust che consenta all'account condiviso di assumere tale ruolo e concedere al ruolo della funzione Lambda nell'account condiviso il permesso iam:AssumeRole per assumere tali ruoli..
Perché questa è la risposta
La risposta corretta segue il principio del privilegio minimo e la best practice di AWS per l'accesso cross-account. Creando un ruolo IAM in ciascun account di sviluppo con le sole autorizzazioni ec2:DescribeInstances e una trust policy che consente all'account condiviso di assumerlo, si limita l'ambito dei permessi. Il ruolo di esecuzione della funzione Lambda nell'account condiviso necessita solo del permesso iam:AssumeRole per assumere questi ruoli specifici, senza avere direttamente i permessi ec2:DescribeInstances. Le opzioni errate concedono privilegi eccessivi o configurano in modo non ottimale la relazione di trust. Ad esempio, aggiungere ec2:DescribeInstances al ruolo della Lambda nell'account condiviso violerebbe il principio del privilegio minimo, poiché la funzione avrebbe accesso diretto a risorse che non le competono direttamente, invece di assumere un ruolo specifico per ogni account.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta