SAP-C02 学习助手

SAP-C02 第 129 题

Lambda DynamoDB S3 IAM CloudTrail

题目

对公司无服务器应用程序的外部审计揭示了授予过多权限的 IAM 策略。这些策略附加到公司的 AWS Lambda 执行角色。该公司的数百个 Lambda 函数拥有广泛的访问权限,例如对 Amazon S3 存储桶和 Amazon DynamoDB 表的完全访问权限。该公司希望每个功能仅拥有该功能完成其任务所需的最低权限。解决方案架构师必须确定每个 Lambda 函数需要哪些权限。解决方案架构师应该如何做才能以最少的努力满足此要求?

选项

A. 设置 Amazon CodeGuru 以分析 Lambda 函数并搜索 AWS API 调用。为每个 Lambda 函数创建所需 API 调用和资源的清单。为每个 Lambda 函数创建新的 IAM 访问策略。审查新政策以确保它们满足公司的业务要求。

B. 为 AWS 账户打开 AWS CloudTrail 日志记录。使用 AWS Identity and Access Management 访问分析器根据 CloudTrail 日志中记录的活动生成 IAM 访问策略。检查生成的策略以确保它们满足公司的业务要求。

C. 为 AWS 账户打开 AWS CloudTrail 日志记录。创建脚本来解析 CloudTrail 日志、按 Lambda 执行角色搜索 AWS API 调用并创建摘要报告。查看报告。创建 IAM 访问策略,为每个 Lambda 函数提供更多限制性权限。

D. 为 AWS 账户打开 AWS CloudTrail 日志记录。将 CloudTrail 日志导出到 Amazon S3。使用 Amazon EMR 处理 Amazon S3 中的 CloudTrail 日志并生成每个执行角色使用的 API 调用和资源的报告。为每个角色创建新的 IAM 访问策略。将生成的角色导出到 S3 存储桶。检查生成的策略以确保它们满足公司的业务要求。

答案

B

解析

正确答案:B 解析: 题干关键点:Serverless 托管服务、核心服务:Lambda, DynamoDB, S3, IAM, CloudTrail。 正确选项: B. 为 AWS 账户打开 AWS CloudTrail 日志记录。使用 AWS Identity and Access Management 访问分析器根据 CloudTrail 日志中记录的活动生成 IAM 访问策略。检查生成的策略以确保它们满足公司的业务要求。 选择理...

登录后查看完整解析