Q91 — AWS SAA-C03 第13章
第 91/100 题 | ← 返回第13章
Q991. 一家公司正在 AWS 上构建应用程序.该应用程序使用多个 AWS Lambda 函数从单个 Amazon S3 存储桶中检索敏感数据以进行处理.该公司必须确保只有授权的 Lambda 函数才能访问数据.该解决方案必须符合最小特权原则.哪种解决方案可以满足这些要求?
- A. 通过共享 IAM 角色授予所有 Lambda 函数完整的 S3 存储桶访问权限.
- B. 配置 Lambda 函数以在 VPC 内运行.配置存储桶策略以根据 Lambda 函数的 VPC 端点 IP 地址授予访问权限.
- C. 为每个 Lambda 函数创建单独的 IAM 角色.授予 IAM 角色对 S3 存储桶的访问权限.将每个 IAM 角色分配为其对应 Lambda 函数的 Lambda 执行角色. ✓
- D. 根据 Lambda 函数的函数 ARN 配置授予其访问权限的存储桶策略.
正确答案: C. 为每个 Lambda 函数创建单独的 IAM 角色.授予 IAM 角色对 S3 存储桶的访问权限.将每个 IAM 角色分配为其对应 Lambda 函数的 Lambda 执行角色.
解析
为了确保只有经过授权的 AWS Lambda 函数才能访问单个 Amazon S3 存储桶中的敏感数据,同时遵守最小特权原则,最好的解决方案是:C. 为每个 Lambda 函数创建单独的 IAM 角色.授予 IAM 角色对 S3 存储桶的访问权限.将每个 IAM 角色分配为其对应 Lambda 函数的 Lambda 执行角色.### 解释:单独的 IAM 角色:通过为每个 Lambda 函数创建单独的 IAM 角色,您可以仅授予每个函数访问 S3 存储桶所需的特定权限.这种方法遵循最小特权原则,确保每个函数仅具有其运行所需的权限.Lambda 执行角色:为每个 Lambda 函数分配适当的 IAM 角色作为执行角色,可以对每个函数可以访问的内容进行细粒度控制.此设置可最大限度地降低未经授权访问敏感数据的风险.其他选项的评估:A. 通过共享 IAM 角色向所有 Lambda 函数授予完全 S3 存储桶访问权限:此选项违反了最小特权原则,因为它授予所有函数对 S3 存储桶的完全访问权限,无论它们是否需要它.B. 将 Lambda 函数配置为在 VPC 内运行...:虽然基于 VPC 端点 IP 地址限制访问可以起作用,但它增加了不必要的复杂性,并且不会直接在 IAM 级别强制执行权限.D. 配置存储桶策略,根据 Lambda 函数的 ARN 授予其访问权限:虽然这种方法可以控制访问,但随着函数数量的增加,管理起来会变得很麻烦.通常,使用 IAM 角色对单个函数进行权限控制更易于管理.总之,选项 C 是在遵循最小特权原则的同时管理对 S3 存储桶的访问的最有效和最安全的解决方案.