開發人員使用 S3 Event Notifications 來叫用 Lambda 函數進行影像處理。在同一個 AWS 帳戶中,有一個開發用的 S3 儲存貯體和 Lambda,以及一個生產用的 S3 儲存貯體和 Lambda。上傳到開發儲存貯體的內容錯誤地叫用了生產用的 Lambda。開發人員必須防止開發上傳影響生產,並將中斷降到最低。開發人員應該怎麼做?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將開發和生產環境移至不同的 AWS 帳戶,並為 Lambda 函數新增基於資源的政策,使其只能由相同帳戶中的 S3 儲存貯體叫用。.
為什麼這是答案
將開發和生產環境移至不同的 AWS 帳戶,並為 Lambda 函數新增基於資源的政策,使其只能由相同帳戶中的 S3 儲存貯體叫用,這是最安全且最能防止跨環境干擾的解決方案。將環境隔離在不同的帳戶中,可以確保開發事件不會意外觸發生產資源。基於資源的政策進一步限制了 Lambda 函數的調用權限,使其只能響應來自同一帳戶內特定 S3 儲存貯體的事件。 修改生產用 Lambda 的執行角色,使其僅具有讀取生產用 S3 儲存貯體的權限,這無法解決問題,因為問題在於 S3 事件通知的錯誤觸發,而非 Lambda 讀取權限。新增或更新 S3 儲存貯體政策,使每個儲存貯體僅叫用其對應的 Lambda 函數,這在理論上可行,但在單一帳戶中,仍存在配置錯誤或權限過於寬鬆的風險,無法提供像帳戶隔離那樣強大的安全邊界。將開發和生產環境移至不同的 AWS 帳戶,並更新每個 Lambda 執行角色,以允許僅讀取相同帳戶中的 S3 儲存貯體,這雖然隔離了帳戶,但沒有明確說明如何防止 S3 事件通知的錯誤觸發,且主要關注讀取權限而非調用權限。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡