한 회사에 수백 개의 Lambda 함수가 있으며 QA 팀은 Lambda 함수 URL을 통해 이 함수들을 호출해야 합니다. QA 팀은 IAM 그룹에 속해 있습니다. 개발자는 QA 그룹이 퍼블릭 함수 URL을 호출할 수 있도록 인증을 구성해야 합니다. 이 요구 사항을 충족하는 솔루션은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: Lambda 함수를 반복하여 AWS_IAM 인증으로 함수 URL을 추가하는 CLI 스크립트를 작성합니다. 모든 Lambda ARN에 대해 lambda:InvokeFunctionUrl을 허용하는 IAM 자격 증명 기반 정책을 생성하는 다른 스크립트를 실행한 다음, 해당 정책을 QA IAM 그룹에 연결합니다..
이것이 정답인 이유
올바른 솔루션은 Lambda 함수 URL에 AWSIAM 인증을 구성하고, QA IAM 그룹에 lambda:InvokeFunctionUrl 권한을 부여하는 IAM 자격 증명 기반 정책을 연결하는 것입니다. AWSIAM 인증은 IAM을 통해 호출자를 인증하므로, QA 그룹은 IAM 정책에 따라 함수 URL을 호출할 수 있습니다. 자격 증명 기반 정책은 사용자, 그룹 또는 역할에 직접 연결되어 해당 주체가 수행할 수 있는 작업을 정의합니다.
오답 설명:
NONE 인증은 인증 없이 누구나 함수 URL을 호출할 수 있도록 허용하여 보안 요구 사항을 충족하지 못합니다.
리소스 기반 정책은 Lambda 함수 자체에 연결되어 해당 함수를 호출할 수 있는 주체를 정의합니다. 이 경우 QA 그룹에 직접 권한을 부여하는 것보다 자격 증명 기반 정책이 더 적절하고 관리하기 쉽습니다.
QA IAM 그룹 ARN에서 lambda:InvokeFunctionUrl을 허용하는 자격 증명 기반 IAM 정책을 생성하는 것은 가능하지만, 모든 Lambda ARN에 대해 권한을 부여하는 것이 더 일반적이고 효율적인 방법입니다.