某個 Lambda 函數需要 S3 儲存貯體的讀取權限,以及 DynamoDB 資料表的讀取/寫入權限。正確的 IAM 政策已存在。授予該函數所需存取權限最安全的方法是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 為 Lambda 函數建立一個 IAM 角色,將現有政策連接到該角色,然後將該角色指派給函數。.
為什麼這是答案
為 Lambda 函數建立 IAM 角色,並將現有政策附加到該角色,然後將該角色指派給函數,這是最安全且推薦的做法。Lambda 函數會代入此角色,獲得其定義的權限,而無需管理或儲存任何憑證。
將 IAM 政策直接連接到 Lambda 函數是不可能的,因為政策必須附加到身分(使用者或角色)。建立具有程式設計存取權的 IAM 使用者並將其憑證儲存在環境變數中,會帶來安全風險,因為憑證可能會被洩露。將 AWS 帳戶根使用者的存取金鑰和秘密金鑰儲存在任何地方都是極度不安全的,因為根使用者擁有帳戶的完全權限,一旦洩露將造成災難性後果。