Разработчики используют роль развертывания AWS CDK для развертывания инфраструктуры, включающей функции Lambda и их роли IAM. Проверка безопасности показала, что разработчики и роль развертывания CDK имеют избыточные разрешения, а роли Lambda, созданные CDK, слишком разрешительны. Разработчики не должны иметь возможность предоставлять дополнительные разрешения. Какой подход соответствует требованиям с наименьшими операционными издержками?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте политику границ разрешений IAM, перечисляющую максимальные действия, которые требуются приложению CDK. Обновите начальную загрузку CDK учетной записи, чтобы использовать эту границу разрешений, и настройте границу разрешений по умолчанию для приложения CDK на использование этой политики..
Почему это правильный ответ
Правильный ответ — создание политики границ разрешений IAM. Это позволяет определить максимальный набор разрешений, которые может иметь любая роль, созданная CDK, эффективно ограничивая избыточные разрешения ролей Lambda. Обновление начальной загрузки CDK для использования этой границы разрешений и установка ее в качестве границы по умолчанию для приложений CDK гарантирует, что все новые роли будут соответствовать этим ограничениям без необходимости ручного вмешательства разработчиков. Это минимизирует операционные издержки, поскольку разработчикам не нужно изменять свой код или вручную применять границы. Неправильные варианты: Создание SCP, запрещающего iam:CreateRole и iam:UpdateRole, слишком ограничивает и не позволяет CDK развертывать необходимые роли. Централизованное создание ролей IAM для Lambda увеличивает операционные издержки и замедляет разработку. Создание политики границ разрешений IAM и требование от разработчиков ссылаться на нее вручную увеличивает операционные издержки и полагается на соблюдение правил разработчиками, что может привести к ошибкам. Запрет iam:CreateRole и iam:UpdateRole для разработчиков, но разрешение CDK на создание ролей не решает проблему избыточных разрешений ролей Lambda. Запуск IAM Access Analyzer является реактивным шагом и не предотвращает создание избыточно разрешительных ролей.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется