Funkcja Lambda potrzebuje dostępu do niewielkiego zestawu bardzo wrażliwych obiektów w zasobniku S3. Firma przestrzega zasady najmniejszych uprawnień (least privilege) i zezwala tylko na tymczasowe poświadczenia. Jaki jest NAJBEZPIECZNIEJSZY sposób przyznania funkcji Lambda dostępu do tych obiektów S3?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz rolę wykonawczą Lambda (Lambda execution role) i dołącz do niej politykę IAM (IAM policy) przyznającą dostęp do określonych obiektów S3..
Dlaczego to jest odpowiedź
Najbezpieczniejszym sposobem jest użycie roli wykonawczej Lambda z polityką IAM, ponieważ AWS IAM Roles zapewniają tymczasowe poświadczenia, które są automatycznie rotowane przez AWS, eliminując potrzebę zarządzania poświadczeniami w kodzie aplikacji. Polityka IAM może być precyzyjnie skonfigurowana tak, aby przyznawać dostęp tylko do określonych, wrażliwych obiektów S3, co jest zgodne z zasadą najmniejszych uprawnień. Pozostałe opcje są mniej bezpieczne: Kodowanie poświadczeń na stałe w kodzie jest bardzo niebezpieczne i narusza zasadę najmniejszych uprawnień oraz bezpieczeństwa. Przechowywanie kluczy dostępu w Secrets Manager jest lepsze niż kodowanie na stałe, ale nadal wymaga zarządzania kluczami i ich pobierania, co wprowadza dodatkową złożoność i potencjalne ryzyko. Przechowywanie kluczy dostępu jako zmiennych środowiskowych jest również ryzykowne, ponieważ klucze te są statyczne i mogą zostać ujawnione, jeśli środowisko zostanie skompromitowane.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana