Bir şirket, AWS CloudFormation ile AWS Lambda fonksiyonları dağıtıyor. Geliştiriciler dağıtılmış bir fonksiyonun hatalarını ayıklamaya çalışıyor, ancak fonksiyon Amazon CloudWatch Logs'a çıktı yazmıyor. Bir güvenlik mühendisi bunu çözmek için hangi eylem kombinasyonlarını yapmalıdır? (İki tane seçin.)
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: CloudFormation şablonunda tanımlanan ve Lambda fonksiyonuna iletilen rolü doğrulayın. Güven ilkesinin lambda.amazonaws.com hizmet sorumlusu tarafından sts:AssumeRole'a izin verdiğinden emin olun., CloudFormation şablonundaki Lambda yürütme rolünün CloudWatch Logs'a yazmak için gerekli izinlere sahip olduğunu doğrulayın..
Neden bu cevap
Lambda fonksiyonlarının CloudWatch Logs'a çıktı yazabilmesi için iki temel gereksinim vardır. Birincisi, Lambda fonksiyonunun üstleneceği rolün (yürütme rolü) güven ilkesinde lambda.amazonaws.com hizmet sorumlusunun sts:AssumeRole işlemine izin vermesi gerekir. Bu, Lambda hizmetinin fonksiyonu bu rol ile başlatmasına olanak tanır. İkincisi, bu yürütme rolünün CloudWatch Logs'a günlük yazma izinlerine sahip olması gerekir (örneğin, logs:CreateLogGroup, logs:CreateLogStream, logs:PutLogEvents). Bu izinler olmadan fonksiyon günlükleri gönderemez. AWS X-Ray izleme, hata ayıklama için faydalı olsa da CloudWatch Logs'a yazma sorununu doğrudan çözmez. Lambda kaynak politikaları, başka bir hizmetin veya hesabın Lambda fonksiyonunu çağırmasına izin verir, ancak fonksiyonun kendisinin diğer AWS hizmetleriyle etkileşim kurma izinlerini yönetmez. Geliştiricilerin kullandığı rol, fonksiyonun kendisi için değil, geliştiricilerin AWS kaynaklarına erişimi içindir.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez