Внешний аудит безопасности выявил, что многие роли выполнения AWS Lambda в бессерверном приложении имеют слишком широкие политики IAM (например, полный доступ к S3 и DynamoDB). Компания хочет, чтобы каждая функция имела только минимально необходимые разрешения. Архитектор решений должен определить точные разрешения, требуемые каждой функцией Lambda, с наименьшими усилиями. Что должен сделать архитектор?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Включить AWS CloudTrail для учетной записи и использовать IAM Access Analyzer для генерации политик IAM на основе активности, записанной CloudTrail. Просмотреть сгенерированные политики, чтобы убедиться, что они соответствуют бизнес-потребностям..
Почему это правильный ответ
Правильный ответ — использование AWS CloudTrail и IAM Access Analyzer. CloudTrail записывает все вызовы API, сделанные в вашей учетной записи AWS, что является идеальным источником данных для определения фактического использования разрешений. IAM Access Analyzer может автоматически генерировать политики IAM на основе этой активности CloudTrail, что значительно упрощает процесс создания политик с минимальными привилегиями. Затем эти сгенерированные политики можно просмотреть и при необходимости скорректировать. Использование Amazon CodeGuru не подходит, так как он предназначен для анализа кода на предмет производительности и безопасности, а не для определения минимально необходимых разрешений IAM на основе фактического использования. Написание скрипта для анализа логов CloudTrail или использование Amazon EMR для этой цели является более трудоемким и менее эффективным подходом по сравнению с автоматизированным решением, предлагаемым IAM Access Analyzer.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется