Na de deployment naar productie begonnen S3-events in ontwikkelomgevingen de productie Lambda-functies aan te roepen, wat ongewenste uitvoeringen veroorzaakte. Het team moet cross-environment aanroepen stoppen en de best practices voor beveiliging volgen. Welke oplossing voldoet aan deze vereisten?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Verplaats ontwikkeling en productie naar afzonderlijke AWS-accounts en voeg een resourcebeleid toe aan elke Lambda dat aanroepen alleen toestaat vanaf S3-buckets in hetzelfde account..
Waarom dit het antwoord is
De correcte optie lost het probleem van cross-environment aanroepen op en volgt best practices. Door ontwikkel- en productieomgevingen in aparte AWS-accounts te plaatsen, wordt een sterke isolatie bereikt. Het toevoegen van een resourcebeleid aan elke Lambda-functie dat aanroepen alleen toestaat vanaf S3-buckets binnen hetzelfde account, voorkomt dat S3-events uit het ene account (bijv. ontwikkeling) Lambda-functies in het andere account (bijv. productie) kunnen aanroepen. De optie om alleen de uitvoeringsrol van de productie Lambda bij te werken, is onvoldoende omdat de uitvoeringsrol de permissies van de Lambda definieert om andere AWS-services aan te roepen, niet welke services de Lambda mogen aanroepen. Het toevoegen van een resourcebeleid aan de productie Lambda dat aanroepen alleen toestaat vanaf de productie S3-bucket is een goede stap, maar biedt geen volledige isolatie op accountniveau. Het verplaatsen naar afzonderlijke accounts en het bijwerken van de Lambda-uitvoeringsrol om alleen de S3-bucket in hetzelfde account te lezen, is ook onvoldoende, omdat dit de permissies van de Lambda definieert, niet wie de Lambda mag aanroepen.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig