DataForge exposeert een kleine interne beheertool via een Lambda function URL. Ze moeten de toegang beperken, zodat alleen aanroepers van hun AWS Organization deze kunnen aanroepen en SigV4-authenticatie vereisen. Ze willen geen API Gateway toevoegen. Wat moeten ze doen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Stel de function URL AuthType in op AWS_IAM en koppel een resource-based policy die lambda:InvokeFunctionUrl alleen toestaat wanneer aws:PrincipalOrgID gelijk is aan hun organisatie-ID..
Waarom dit het antwoord is
De juiste optie is om de function URL AuthType in te stellen op AWSIAM en een resource-based beleid te koppelen. Dit beleid moet de actie lambda:InvokeFunctionUrl toestaan, maar alleen wanneer de voorwaarde aws:PrincipalOrgID overeenkomt met de organisatie-ID van DataForge. Dit zorgt ervoor dat alleen IAM-principals (gebruikers of rollen) binnen de opgegeven AWS Organization de Lambda-functie kunnen aanroepen, en dat SigV4-authenticatie vereist is. Het koppelen van een Cognito user pool authorizer zou authenticatie via Cognito vereisen, wat niet specifiek is voor AWS Organizations en extra configuratie met zich meebrengt. API keys bieden geen SigV4-authenticatie en zijn minder veilig dan IAM-principals. Het configureren van AuthType=NONE en het gebruik van CORS zou geen authenticatie of autorisatie op basis van AWS Organization bieden, wat de vereiste SigV4-authenticatie en toegangsbeperking niet afdwingt.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig