ある企業がAWS CloudFormationでAWS Lambda関数をデプロイしています。開発者がデプロイされた関数をデバッグしようとしていますが、Amazon CloudWatch Logsに何も出力されません。この問題を解決するために、セキュリティエンジニアはどのようなアクションの組み合わせを実行すべきですか?(2つ選択してください。)
解答を選択
オプションをタップして解答を確認してください。
正解: CloudFormationテンプレートで定義され、Lambda関数に渡されるロールを確認します。その信頼ポリシーが、サービスプリンシパル lambda.amazonaws.com による sts:AssumeRole を許可していることを確認します。, CloudFormationテンプレート内のLambda実行ロールに、CloudWatch Logsへの書き込みに必要な権限があることを確認します。.
これが解答である理由
Lambda関数がCloudWatch Logsに出力しない主な原因は、権限の不足です。まず、Lambda関数が引き受ける実行ロールの信頼ポリシーが、lambda.amazonaws.comサービスプリンシパルからのsts:AssumeRoleを許可していることを確認する必要があります。これがなければ、Lambdaサービスは関数を実行できません。次に、その実行ロール自体に、CloudWatch Logsへのログ書き込みに必要な権限(例: logs:CreateLogGroup, logs:CreateLogStream, logs:PutLogEvents)が付与されていることを確認します。 AWS X-Rayはトレースサービスであり、ログ出力とは直接関係ありません。Lambda関数のリソースポリシーは、他のAWSサービスが関数を呼び出すことを許可するものであり、関数がCloudWatch Logsに書き込む権限とは異なります。開発者がデバッグに使用するロールは、Lambda関数の実行権限とは無関係です。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要