AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家公司有一个 AWS Lambda 函数,需要对位于同一 AWS 账户中的 Amazon S3 存储桶具有读取权限。 哪种解决方案能够以最安全的方式满足这些要求?
解析
最安全的方式是将一个 IAM 角色分配给 Lambda 函数,并且为该角色应用适当的 IAM 策略,该策略仅授予对特定 S3 存储桶的读取权限。这样可以按最小权限的原则,仅向 Lambda 函数授予必要的访问权限,而不是开放对账户中所有存储桶的访问权限。其他选项中,C 选项嵌入访问密钥和秘密密钥在 Lambda 函数的代码中,这会增加安全风险并不符合 AWS 最佳实践。
AI 解析
AWS Lambda访问S3的安全权限配置涉及IAM角色的使用。AWS安全最佳实践指出,Lambda函数应通过附加IAM角色获取权限,而非硬编码凭证或宽松策略。IAM角色提供临时凭证,降低泄露风险。选项B为Lambda分配特定IAM角色并附加仅限目标S3读取的策略,遵循最小权限原则。AWS文档强调角色是Lambda访问AWS资源的推荐方式(IAM角色与Lambda)。选项C因使用长期密钥不安全被排除;选项D权限过广不符合最小权限;选项A可能需额外配置且不如IAM角色直接。