Функция Lambda в аккаунте A должна считывать объекты из бакета S3, который находится в аккаунте B. Администратор SysOps создаст роли IAM в обоих аккаунтах, чтобы разрешить этот доступ. Какая конфигурация ролей удовлетворит это требование?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: В аккаунте A создайте роль выполнения Lambda, которой разрешено принимать на себя роль в аккаунте B. В аккаунте B создайте роль, которую функция Lambda может принимать на себя для доступа к бакету S3..
Почему это правильный ответ
Для межаккаунтного доступа Lambda должна использовать механизм принятия ролей (AssumeRole). Правильная конфигурация включает создание двух ролей. В аккаунте A, где находится функция Lambda, создается роль выполнения Lambda. Эта роль должна иметь политику, разрешающую ей вызывать sts:AssumeRole для роли, созданной в аккаунте B. В аккаунте B создается роль, которая имеет необходимые разрешения для доступа к бакету S3. Эта роль должна иметь политику доверия, которая разрешает роли из аккаунта A принимать ее. Неправильные варианты: Прямой доступ к S3 из аккаунта A без принятия роли в аккаунте B нарушает принцип наименьших привилегий и межаккаунтной безопасности. Создание роли выполнения Lambda в аккаунте B не имеет смысла, так как функция находится в аккаунте A. Роль в аккаунте B, принимающая роль в аккаунте A, является обратной логикой и не обеспечивает доступ Lambda к S3 в аккаунте B.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется