DataForge 透過 Lambda function URL 暴露了一個小型的內部管理工具。他們必須限制只有來自其 AWS Organization 的呼叫者才能調用它,並且需要 SigV4 身份驗證。他們不想新增 API Gateway。他們應該怎麼做?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將 function URL 的 AuthType 設定為 AWS_IAM,並附加一個基於資源的策略,該策略僅在 aws:PrincipalOrgID 等於其組織 ID 時才允許 lambda:InvokeFunctionUrl。.
為什麼這是答案
正確答案透過將 Lambda function URL 的 AuthType 設定為 AWSIAM 來強制執行 SigV4 身份驗證,這符合題目要求。然後,它使用基於資源的策略,並利用 aws:PrincipalOrgID 條件鍵來限制只有來自特定 AWS Organization 的主體才能調用該函數。這直接滿足了「限制只有來自其 AWS Organization 的呼叫者才能調用它」的需求,同時避免了使用 API Gateway。 其他選項不符合要求: 將 Cognito user pool 授權者附加到 function URL 需要使用者登入,這不是題目中要求的 SigV4 身份驗證,且增加了額外的管理複雜性。 在 function URL 上啟用 API keys 並分發金鑰不提供 SigV4 身份驗證,且金鑰管理可能變得複雜,不符合組織級別的存取控制。 將 function URL 設定為 AuthType=NONE 並使用 CORS 限制來源,不提供任何身份驗證機制,CORS 僅用於瀏覽器安全,無法阻止非瀏覽器客戶端的未經授權調用。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡