Lambda 関数のコードは S3 バケットに保存されており、同じリージョン内の複数の AWS アカウントにデプロイする必要があります。CloudFormation テンプレートは、各アカウントで関数をデプロイするために実行されます。CloudFormation が S3 バケットから Lambda コードを取得するための最も安全な方法は何ですか?
解答を選択
オプションをタップして解答を確認してください。
正解: CloudFormation サービスロールに S3 ListBucket および GetObject 権限を付与します。許可された AWS アカウント番号をプリンシパルとして指定する S3 バケットポリシーを追加します。.
これが解答である理由
この方法は、CloudFormationがS3バケットからLambdaコードを安全に取得するためのベストプラクティスです。CloudFormationのサービスロールにs3:ListBucketとs3:GetObject権限を付与することで、必要なアクセス権限を最小限に抑えます。さらに、S3バケットポリシーで許可されたAWSアカウント番号をプリンシパルとして明示的に指定することで、クロスアカウントアクセスを厳密に制御し、不正なアクセスを防ぎます。 他の選択肢は以下の理由で適切ではありません。 プリンシパル「」は、すべてのAWSアカウントからのアクセスを許可するため、セキュリティリスクが高まります。 サービスにリンクされたロールは、特定のAWSサービスが他のAWSサービスを呼び出すために使用され、このシナリオには適していません。また、Lambda関数にS3アクセス権限を付与しても、CloudFormationがS3からコードを取得する際の認証には直接関係ありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要