Функция Lambda в общем аккаунте должна вызывать ec2:DescribeInstances в нескольких аккаунтах разработки. Как следует настроить разрешения между аккаунтами, чтобы следовать принципу наименьших привилегий?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать роль IAM в каждом аккаунте разработки с разрешением ec2:DescribeInstances, настроить отношение доверия, позволяющее общему аккаунту принимать эту роль, и предоставить роли Lambda в общем аккаунте разрешение iam:AssumeRole для принятия этих ролей..
Почему это правильный ответ
Правильный ответ следует принципу наименьших привилегий и обеспечивает безопасность. Создание роли IAM в каждом аккаунте разработки с разрешением ec2:DescribeInstances гарантирует, что это разрешение ограничено только теми аккаунтами, где оно необходимо. Настройка отношения доверия, позволяющего общему аккаунту принимать эту роль, и предоставление роли Lambda в общем аккаунте разрешения iam:AssumeRole позволяет Lambda временно принимать эти роли для выполнения запросов. Неправильные варианты: Создание роли в общем аккаунте с доверием для аккаунтов разработки и добавление ec2:DescribeInstances в роль Lambda нарушает принцип наименьших привилегий, так как Lambda будет иметь прямые разрешения, а не принимать роли. Создание роли в общем аккаунте с доверием для аккаунтов разработки и предоставление Lambda разрешения iam:AssumeRole неверно, так как роль с ec2:DescribeInstances должна быть в целевых аккаунтах. Создание роли в каждом аккаунте разработки с доверием для общего аккаунта и добавление ec2:DescribeInstances в роль Lambda в общем аккаунте также нарушает принцип наименьших привилегий, поскольку Lambda будет иметь прямые разрешения.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется