A Apex Games mantém segredos de produção (senhas de banco de dados e tokens de API) no AWS Secrets Manager de uma conta de segurança dedicada. Devido à política, as cargas de trabalho em outras contas da AWS não podem assumir perfis (roles) entre contas. As cargas de trabalho devem ler esses segredos diretamente em tempo de execução. Qual é a maneira MAIS segura de habilitar isso?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Anexar uma política baseada em recurso a cada segredo, permitindo GetSecretValue para perfis IAM específicos em contas de consumidor, e atualizar a política de chave KMS ou concessões para permitir que esses perfis descriptografem a CMK do segredo..
Por que esta é a resposta
A opção correta é a mais segura porque utiliza políticas baseadas em recursos (resource policies) no Secrets Manager, que permitem o acesso granular a segredos específicos de outras contas da AWS. Ao combinar isso com a atualização da política da chave KMS ou concessões, garante-se que apenas os perfis IAM autorizados nas contas consumidoras possam descriptografar e acessar os segredos. A replicação de segredos (opção incorreta) não é ideal, pois duplica os segredos, aumentando a superfície de ataque e a complexidade de gerenciamento. Mover para o Parameter Store e usar o RAM (opção incorreta) é menos seguro, pois o RAM é para compartilhamento de recursos, não para controle de acesso granular a segredos. Endpoints de VPC (opção incorreta) fornecem conectividade privada, mas não autorização entre contas para acesso a segredos.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão