Baue eine Bestell-API, die validierte Anfragen annimmt, einen Browser-Client unterstützt und für private Daten eine Anmeldung bei der Anwendung verlangt. Verbinde API Gateway, Lambda, DynamoDB und Cognito anhand beobachtbarer Anfragen und gespeicherter Ergebnisse.
Fünf angeleitete Labs führen von einer HTTP-API zu Browser-CORS, Cognito-Authentifizierung und JWT-Routenschutz. Die eigenständige Aufgabe repariert eine private API, die eine Bestellung offenlegt, und erhält dabei ihren öffentlichen Zustandsendpunkt.
Was du lernen wirst
- Eine Lambda-Funktion über eine HTTP-API zugänglich machen
- Bestelleingaben validieren und DynamoDB-gestützte Ergebnisse berechnen
- CORS-Verhalten für Browser-Ursprung, Methode und Header konfigurieren
- Mit Cognito anmelden und Anwendungszugangsdaten erneuern
- Private Routen mit einem JWT-Authorizer schützen
- Prüfen, dass abgelehnte Anfragen Geschäftsdaten unverändert lassen
- Privaten Zugriff reparieren, ohne öffentliche Zustandsanfragen zu beeinträchtigen
Für wen dieser Kurs geeignet ist
Dieser Kurs richtet sich an Lernende mit Grundlagen in Lambda und Datenzugriff, die eine Anwendungs-API bauen und schützen möchten.
Voraussetzungen: Beginne mit Lambda-Bereitstellung und Konfiguration (FN01/FN02), einschließlich IAM-Rollen und CloudWatch Logs. Die Bestell-API benötigt zusätzlich Lambda–DynamoDB-Zugriff (FN03). CORS und Anmeldung können beide auf die Bestell-API folgen; JWT-Routenschutz setzt Anmeldung voraus. Bearbeite danach die Challenge.
Lernumgebung: Alle Aktivitäten finden in einer bereitgestellten Linux-Umgebung von LabEx im Browser statt. Verwende Terminal für AWS-CLI-Befehle und AWS View neben Terminal, um denselben Ressourcen- und Anwendungszustand zu prüfen. Werkzeuge und Verbindung sind vorbereitet; du benötigst weder ein persönliches AWS-Konto noch Zugriffsschlüssel. Jedes Lab beginnt unabhängig in einer neuen VM. Das CORS-Lab stellt in AWS View einen Browser Client für tatsächliche Browseranfragen bereit. Identitätsansichten zeigen sichere Metadaten ohne Passwörter oder Bearer-Token.
Häufig gestellte Fragen
Ist CORS ein Authentifizierungsmechanismus?
Nein. CORS steuert das Zugriffsverhalten des Browsers; es stellt keine Benutzeridentität fest. Die Anmeldung bei der Anwendung ist von IAM-Ressourcenberechtigungen getrennt, und ein gültiges JWT allein belegt nicht den Besitz einer Bestellung.
Wie werden private Routen getestet?
HTTP-Anfragen müssen die vorgesehene Funktion ausführen und gespeicherte Elemente lesen oder schreiben. Abgelehnte Autorisierung muss vor Lambda stoppen und Geschäftsdaten unverändert lassen. Vergleiche Gateway-Entscheidungen, Ereignis- und Antwortlogs der Funktion sowie Datensätze. Nutze nur bereitgestellte fiktive Identitäten und halte Authentifizierungsdateien privat.
Welche API- und Anmeldefunktionen werden behandelt?
Der Kurs verwendet HTTP-APIs, die $default-AutoDeploy-Stage, Python-Integration mit Payload 2.0 und einen begrenzten Cognito-Passwort-/Erneuerungsfluss sowie RS256/JWKS-JWT. Routen-Scopes verwenden den Cognito-Scope für Benutzer-Self-Service; eigene Geschäfts-Scopes, Bestellisolation pro Benutzer, gehostetes OAuth/MFA, Rotation von Signaturschlüsseln in der Produktion und Bereitstellungsautomatisierung liegen außerhalb des Umfangs.
Kann ich nach diesem Kurs mit einem Projekt fortfahren?
Ja. Diese Fähigkeiten unterstützen das Projekt für eine private API nach dessen Voraussetzungen zu Secrets Manager und Parameter Store. Jede Einheit beginnt neu; schließe Funktionsprüfungen vor dem Löschen eigener Ressourcen ab und erhalte unbeteiligte Referenzen.





