Zewnętrzny audyt bezpieczeństwa wykazał, że wiele ról wykonawczych AWS Lambda w aplikacji serverless ma zbyt szerokie zasady IAM (na przykład pełny dostęp do S3 i DynamoDB). Firma chce, aby każda funkcja miała tylko minimalne wymagane uprawnienia. Architekt rozwiązań musi określić dokładne uprawnienia wymagane przez każdą funkcję Lambda przy najmniejszym wysiłku. Co powinien zrobić architekt?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Włącz AWS CloudTrail dla konta i użyj IAM Access Analyzer do wygenerowania zasad IAM na podstawie aktywności zarejestrowanej przez CloudTrail. Przejrzyj wygenerowane zasady, aby upewnić się, że spełniają potrzeby biznesowe..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to włączenie AWS CloudTrail i użycie IAM Access Analyzer. CloudTrail rejestruje wszystkie wywołania API wykonane na koncie AWS, a IAM Access Analyzer może analizować te logi, aby automatycznie generować zasady IAM z minimalnymi uprawnieniami, bazując na faktycznym użyciu. To podejście minimalizuje wysiłek, ponieważ automatyzuje proces identyfikacji wymaganych uprawnień. Pozostałe opcje są mniej efektywne: Użycie Amazon CodeGuru do profilowania funkcji Lambda jest przydatne do optymalizacji wydajności i bezpieczeństwa kodu, ale nie jest podstawowym narzędziem do generowania zasad IAM na podstawie faktycznych wywołań API. Ręczne pisanie skryptu do analizy logów CloudTrail jest czasochłonne i podatne na błędy. Eksportowanie logów CloudTrail do S3 i używanie Amazon EMR do ich przetwarzania to zbyt złożone i kosztowne rozwiązanie dla tego konkretnego zadania, zwłaszcza gdy dostępne są bardziej zautomatyzowane narzędzia.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana