AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 912 / 1018 题单选题

一家公司正在AWS上构建一个应用程序。该应用程序使用多个AWS Lambda函数从一个Amazon S3存储桶中检索敏感数据进行处理。公司必须确保只有授权的Lambda函数才能访问这些数据,并且解决方案必须符合最小权限原则。 哪种解决方案能够满足这些要求?

  • A. 通过共享的IAM角色为所有Lambda函数授予S3存储桶的完全访问权限。
  • B. 将Lambda函数配置为在VPC内运行。配置一个存储桶策略,根据Lambda函数的VPC端点IP地址授予访问权限。
  • C. 为每个Lambda函数创建单独的IAM角色。授予这些IAM角色对S3存储桶的访问权限。将每个IAM角色分配为其对应的Lambda函数的执行角色。
  • D. 配置一个存储桶策略,根据Lambda函数的ARN授予访问权限。
第 912 / 1018 题正确答案 C
  • C. 为每个Lambda函数创建单独的IAM角色。授予这些IAM角色对S3存储桶的访问权限。将每个IAM角色分配为其对应的Lambda函数的执行角色。

解析

选项C最符合最小权限原则。通过为每个Lambda函数创建单独的IAM角色,并仅授予这些角色所需的最小权限,可以确保只有特定的Lambda函数能够访问S3存储桶中的敏感数据。这种方法确保了每个Lambda函数只能访问其需要的资源,从而提高了安全性和合规性。

AI 解析

该题核心在于实施最小权限原则与AWS身份权限管理机制。IAM角色作为Lambda执行凭证直接定义资源访问权限,为每个函数创建独立角色可精准控制各函数仅具备必要权限,避免共享角色导致的过度授权。存储桶策略(选项D)虽可通过ARN限制访问,但需维护多个函数ARN且不如角色策略直接绑定身份;选项C通过角色细粒度授权,天然符合最小权限原则,无需依赖网络层限制(选项B)或宽松共享权限(选项A)。