A política da empresa exige que todas as chaves de API sejam criptografadas e armazenadas em uma conta de segurança centralizada gerenciada pela equipe de segurança, separada do código-fonte. Uma auditoria encontrou uma chave de API commitada com o código-fonte de uma função AWS Lambda em um repositório AWS CodeCommit na conta de DevOps. Como a equipe de segurança deve armazenar a chave de API de forma segura?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie um secret no AWS Secrets Manager na conta de segurança, criptografado com AWS Key Management Service (AWS KMS). Conceda à função IAM do Lambda permissão para recuperar o secret do Secrets Manager e chamar a API..
Por que esta é a resposta
A opção correta é usar o AWS Secrets Manager. Ele é projetado para armazenar e gerenciar segredos, como chaves de API, de forma segura e centralizada, atendendo aos requisitos da política da empresa. A criptografia com AWS KMS adiciona uma camada extra de segurança, e conceder permissões específicas à função IAM do Lambda para recuperar o segredo garante que apenas o Lambda autorizado possa acessá-lo, sem expor a chave no código-fonte ou em variáveis de ambiente diretamente. A opção de criar um repositório CodeCommit não resolve o problema de armazenamento seguro da chave, pois o objetivo é separá-la do código-fonte. Armazenar em um bucket S3 com URL pré-assinado é menos seguro e mais complexo do que usar o Secrets Manager, além de exigir que o Lambda baixe a chave em tempo de execução. Usar variáveis de ambiente criptografadas no Lambda, embora melhor que o commit direto, ainda armazena a chave na configuração
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão