DataForge udostępnia małe wewnętrzne narzędzie administracyjne za pośrednictwem adresu URL funkcji Lambda. Muszą ograniczyć dostęp tak, aby tylko osoby wywołujące z ich organizacji AWS mogły je wywołać i wymagać uwierzytelniania SigV4. Nie chcą dodawać API Gateway. Co powinni zrobić?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Ustaw AuthType adresu URL funkcji na AWS_IAM i dołącz politykę opartą na zasobach, która zezwala na lambda:InvokeFunctionUrl tylko wtedy, gdy aws:PrincipalOrgID jest równe ich identyfikatorowi organizacji..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to ustawienie AuthType adresu URL funkcji na AWSIAM i dołączenie polityki opartej na zasobach, która zezwala na lambda:InvokeFunctionUrl tylko wtedy, gdy aws:PrincipalOrgID jest równe identyfikatorowi organizacji. To rozwiązanie wykorzystuje natywne mechanizmy AWS do uwierzytelniania SigV4 i autoryzacji opartej na tożsamości organizacji, spełniając wszystkie wymagania bez użycia API Gateway. Pozostałe opcje są nieprawidłowe: Autoryzator puli użytkowników Cognito wymagałby dodatkowej konfiguracji i nie spełnia wymogu uwierzytelniania SigV4. Klucze API nie zapewniają uwierzytelniania SigV4 i są mniej bezpieczne niż polityki IAM. Ustawienie AuthType=NONE i użycie CORS nie zapewnia uwierzytelniania ani autoryzacji na poziomie organizacji, a jedynie kontrolę dostępu na podstawie pochodzenia żądania.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana