DataForge предоставляет небольшой внутренний инструмент администрирования через URL функции Lambda. Им необходимо ограничить доступ так, чтобы вызывать его могли только пользователи из их AWS Organization, и требовать аутентификацию SigV4. Они не хотят добавлять API Gateway. Что им следует сделать?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Установить AuthType URL функции на AWS_IAM и прикрепить политику на основе ресурсов, которая разрешает lambda:InvokeFunctionUrl только тогда, когда aws:PrincipalOrgID равен их ID организации..
Почему это правильный ответ
Правильный ответ — установить AuthType URL функции на AWSIAM и прикрепить политику на основе ресурсов, которая разрешает lambda:InvokeFunctionUrl только тогда, когда aws:PrincipalOrgID равен их ID организации. Это решение соответствует всем требованиям: оно использует аутентификацию SigV4 (подразумеваемую AWSIAM), ограничивает доступ пользователями из AWS Organization с помощью условия aws:PrincipalOrgID в политике на основе ресурсов и не требует API Gateway. Неправильные варианты: Прикрепление авторизатора пула пользователей Cognito: Хотя это обеспечивает аутентификацию, оно не ограничивает доступ исключительно членами AWS Organization по умолчанию и добавляет дополнительную сложность. Включение ключей API: Ключи API не обеспечивают аутентификацию SigV4 и в основном используются для отслеживания использования, а не для строгой аутентификации личности. Настройка URL функции с AuthType=NONE и использование CORS: AuthType=NONE означает отсутствие аутентификации, что противоречит требованию SigV4. CORS ограничивает только источники запросов на стороне браузера, но не обеспечивает аутентификацию или авторизацию на стороне сервера.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется