Een Lambda-functie in een gedeeld account moet ec2:DescribeInstances aanroepen in meerdere ontwikkelaccounts. Hoe moeten de permissies over de accounts heen worden geconfigureerd om het principe van minimale privileges te volgen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een IAM-rol aan in elk ontwikkelaccount met ec2:DescribeInstances, stel een vertrouwensrelatie in die het gedeelde account toestaat die rol aan te nemen, en verleen de rol van de Lambda in het gedeelde account de iam:AssumeRole-permissie om die rollen aan te nemen..
Waarom dit het antwoord is
De correcte optie volgt het principe van minimale privileges door de ec2:DescribeInstances-permissie alleen te verlenen in de ontwikkelaccounts waar deze nodig is. De Lambda-functie in het gedeelde account krijgt alleen de iam:AssumeRole-permissie, waardoor het de rollen in de ontwikkelaccounts kan aannemen om de ec2:DescribeInstances-actie uit te voeren. Dit is een veilige en schaalbare aanpak voor cross-account toegang. De eerste onjuiste optie verleent te veel permissies aan de Lambda-uitvoeringsrol in het gedeelde account en vertrouwt de ontwikkelaccounts, wat niet de juiste manier is om cross-account toegang te configureren voor een Lambda die resources in andere accounts moet aanroepen. De derde onjuiste optie verleent de iam:AssumeRole-permissie aan de Lambda-rol, maar de ec2:DescribeInstances-permissie bevindt zich in het gedeelde account, wat niet de bedoeling is. De vierde onjuiste optie voegt ec2:DescribeInstances toe aan de uitvoeringsrol van de Lambda in het gedeelde account, wat het principe van minimale privileges schendt.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig