Ao revisar um modelo do AWS CloudFormation, um engenheiro de segurança encontra um parâmetro com um valor padrão que expõe uma chave de API de aplicação em texto simples. O valor é referenciado várias vezes no modelo. O engenheiro deve substituir o parâmetro, mantendo a capacidade de referenciar o valor em todo o modelo. Qual é a solução mais segura?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Armazene a chave de API no AWS Secrets Manager. No modelo, substitua as referências por {{resolve:secretsmanager:MySecretId:SecretString}}..
Por que esta é a resposta
A solução mais segura é armazenar a chave de API no AWS Secrets Manager. O Secrets Manager é projetado especificamente para gerenciar segredos, oferecendo rotação automática, auditoria e controle de acesso granular. A sintaxe {{resolve:secretsmanager:MySecretId:SecretString}} permite que o CloudFormation resolva o segredo diretamente do Secrets Manager em tempo de implantação, sem expor o valor no modelo. Armazenar como SecureString no Parameter Store é uma boa opção para parâmetros sensíveis, mas o Secrets Manager é mais robusto para chaves de API devido aos recursos adicionais de gerenciamento de ciclo de vida. Armazenar no DynamoDB ou S3 não é seguro, pois esses serviços não são projetados para armazenar segredos de forma nativa e segura, exigindo configurações adicionais complexas para proteção e gerenciamento de acesso.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão