AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 288 / 1018 题单选题

一家公司有一个 AWS Lambda 函数,需要对位于同一 AWS 账户中的 Amazon S3 存储桶具有读取权限。 哪种解决方案能够以最安全的方式满足这些要求?

  • A. 应用一个 S3 存储桶策略,授予对 S3 存储桶的读取权限。
  • B. 将一个 IAM 角色分配给 Lambda 函数。为该角色应用一个 IAM 策略,授予对 S3 存储桶的读取权限。
  • C. 在 Lambda 函数的代码中嵌入访问密钥和秘密密钥,以授予对 S3 存储桶的读取权限所需的 IAM 权限。
  • D. 将一个 IAM 角色分配给 Lambda 函数。为该角色应用一个 IAM 策略,授予对账户中所有 S3 存储桶的读取权限。
第 288 / 1018 题正确答案 B
  • B. 将一个 IAM 角色分配给 Lambda 函数。为该角色应用一个 IAM 策略,授予对 S3 存储桶的读取权限。

解析

最安全的方式是将一个 IAM 角色分配给 Lambda 函数,并且为该角色应用适当的 IAM 策略,该策略仅授予对特定 S3 存储桶的读取权限。这样可以按最小权限的原则,仅向 Lambda 函数授予必要的访问权限,而不是开放对账户中所有存储桶的访问权限。其他选项中,C 选项嵌入访问密钥和秘密密钥在 Lambda 函数的代码中,这会增加安全风险并不符合 AWS 最佳实践。

AI 解析

AWS Lambda访问S3的安全权限配置涉及IAM角色的使用。AWS安全最佳实践指出,Lambda函数应通过附加IAM角色获取权限,而非硬编码凭证或宽松策略。IAM角色提供临时凭证,降低泄露风险。选项B为Lambda分配特定IAM角色并附加仅限目标S3读取的策略,遵循最小权限原则。AWS文档强调角色是Lambda访问AWS资源的推荐方式(IAM角色与Lambda)。选项C因使用长期密钥不安全被排除;选项D权限过广不符合最小权限;选项A可能需额外配置且不如IAM角色直接。