Een Lambda-functie die AWS-accounts aanmaakt via de Organizations API, draait momenteel in het management account. Je moet die Lambda verplaatsen naar een afzonderlijk AWS-account, maar deze moet nog steeds accounts kunnen aanmaken in de organisatie, waarbij de mogelijkheden beperkt zijn tot alleen Organizations. Welke aanpak voldoet aan deze vereiste voordat de Lambda in het dedicated account wordt geïmplementeerd?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak in het management account een IAM-rol aan met permissies om accounts aan te maken in AWS Organizations en sta de Lambda execution role in het nieuwe account toe om die rol aan te nemen. Werk de Lambda-code bij om de management-account rol aan te nemen bij het aanroepen van Organizations, en geef de Lambda execution role permissie om deze aan te nemen..
Waarom dit het antwoord is
De correcte aanpak is om een IAM-rol in het management account te creëren met de benodigde Organizations API-permissies (bijvoorbeeld organizations:CreateAccount). Deze rol moet een trust policy hebben dat de Lambda execution role in het dedicated account toestaat deze rol aan te nemen. De Lambda-code in het dedicated account moet vervolgens worden aangepast om deze management-account rol aan te nemen voordat Organizations API-aanroepen worden gedaan. Dit is de standaard en veiligste methode voor cross-account toegang, waarbij het principe van minimale privileges wordt gevolgd. De optie met gedelegeerd beheer voor Organizations is incorrect omdat het aanmaken van accounts een actie is die alleen vanuit het management account kan worden uitgevoerd, zelfs met gedelegeerd beheer voor andere Organizations-acties. De optie die de Lambda service principal toestaat de rol aan te nemen is incorrect omdat de Lambda in een ander account draait en niet direct de rol in het management account kan aannemen zonder cross-account trust. De optie met Control Tower is incorrect omdat Control Tower een hogere-niveau service is en niet direct de onderliggende Organizations API-aanroepen beheert voor het aanmaken van accounts op deze manier; bovendien zou dit een onnodige complexiteit introduceren als het enige doel is om accounts aan te maken via Organizations.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig