Funkcja Lambda na współdzielonym koncie musi wywoływać ec2:DescribeInstances na wielu kontach deweloperskich. Aby zachować zasadę najmniejszych uprawnień, jak należy skonfigurować uprawnienia między kontami?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz rolę IAM na każdym koncie deweloperskim z uprawnieniem ec2:DescribeInstances, ustaw relację zaufania zezwalającą współdzielonemu kontu na przejęcie tej roli i nadaj roli funkcji Lambda na współdzielonym koncie uprawnienie iam:AssumeRole do przejmowania tych ról..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź zakłada utworzenie ról IAM na każdym koncie deweloperskim z uprawnieniem ec2:DescribeInstances i skonfigurowanie relacji zaufania, która pozwala współdzielonemu kontu przejąć te role. Rola wykonawcza funkcji Lambda na współdzielonym koncie musi mieć uprawnienie iam:AssumeRole, aby móc przejmować te role. Takie podejście jest zgodne z zasadą najmniejszych uprawnień, ponieważ uprawnienia ec2:DescribeInstances są zdefiniowane na kontach docelowych, a funkcja Lambda uzyskuje je tylko poprzez przejęcie roli. Pozostałe opcje są nieprawidłowe, ponieważ: Opcja 1 i 3 sugerują utworzenie roli na koncie współdzielonym, co nie pozwala na precyzyjne zarządzanie uprawnieniami na kontach deweloperskich i narusza zasadę najmniejszych uprawnień. Opcja 4 sugeruje dodanie ec2:DescribeInstances bezpośrednio do roli wykonawczej funkcji Lambda, co również nie jest zgodne z zasadą najmniejszych uprawnień, ponieważ funkcja miałaby te uprawnienia bez konieczności przejmowania ról na kontach docelowych.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana