Harici bir güvenlik denetimi, sunucusuz bir uygulamadaki birçok AWS Lambda yürütme rolünün aşırı geniş IAM politikalarına (örneğin, tam S3 ve DynamoDB erişimi) sahip olduğunu tespit etti. Şirket, her işlevin yalnızca ihtiyaç duyduğu minimum izinlere sahip olmasını istiyor. Bir çözümler mimarının, her Lambda işlevinin gerektirdiği kesin izinleri en az çabayla belirlemesi gerekiyor. Mimar ne yapmalıdır?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Hesap için AWS CloudTrail'i etkinleştirin ve CloudTrail tarafından kaydedilen etkinlikten IAM politikaları oluşturmak için IAM Access Analyzer'ı kullanın. Oluşturulan politikaların iş gereksinimlerini karşıladığından emin olmak için bunları gözden geçirin..
Neden bu cevap
Doğru cevap, en az çabayla ve otomatikleştirilmiş bir şekilde en kısıtlı izinleri belirlemek için AWS CloudTrail ve IAM Access Analyzer'ı kullanmaktır. CloudTrail, AWS hesabındaki tüm API çağrılarını kaydeder. IAM Access Analyzer, CloudTrail günlüklerindeki erişim etkinliğine dayanarak ince ayarlı IAM politikaları oluşturabilir. Bu, her Lambda işlevinin gerçekten kullandığı izinleri otomatik olarak belirlemenin en verimli yoludur. Diğer seçenekler neden yanlış: Amazon CodeGuru, kod kalitesi ve performans analizi için tasarlanmıştır, IAM izinlerini otomatik olarak optimize etmek için değil. CloudTrail günlüklerini manuel olarak ayrıştırmak veya bir komut dosyası yazmak, IAM Access Analyzer'ın sunduğu otomatikleştirilmiş çözüme kıyasla daha fazla çaba ve zaman gerektirir. CloudTrail günlüklerini S3'e aktarıp Amazon EMR ile işlemek, yine manuel bir yaklaşımdır ve IAM Access Analyzer'ın yerleşik yeteneklerine göre daha karmaşık ve maliyetli olabilir.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez