Код функции Lambda хранится в бакете S3 и должен быть развернут в нескольких аккаунтах AWS в одном и том же регионе. Шаблон CloudFormation будет запускаться в каждом аккаунте для развертывания функции. Какой способ является НАИБОЛЕЕ безопасным для CloudFormation, чтобы получить код Lambda из бакета S3?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Предоставить сервисной роли CloudFormation разрешения S3 ListBucket и GetObject. Добавить политику бакета S3, которая указывает разрешенные номера аккаунтов AWS в качестве принципалов..
Почему это правильный ответ
Правильный ответ обеспечивает необходимый доступ, сохраняя при этом безопасность. Предоставление сервисной роли CloudFormation разрешений s3:ListBucket и s3:GetObject позволяет CloudFormation читать код Lambda. Добавление политики бакета S3, которая явно перечисляет разрешенные номера аккаунтов AWS в качестве принципалов, ограничивает доступ только к доверенным аккаунтам, предотвращая несанкционированный доступ из других аккаунтов. Неправильные варианты: Разрешение доступа от принципала "" (все) в политике бакета S3 является небезопасным, так как это позволяет любому аккаунту AWS получить доступ к коду. Связанные с сервисом разрешения используются для предоставления разрешений сервисам AWS для управления ресурсами от вашего имени, а не для доступа к объектам S3 из CloudFormation. Кроме того, они не предоставляют прямого контроля над доступом к бакету S3 на основе номеров аккаунтов.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется