Uma empresa usa AWS Organizations e Control Tower para governança e um Transit Gateway para conectividade VPC multi-conta. A equipe de aplicação implantou um aplicativo web (Lambda + RDS) em uma conta de aplicação. Os DBAs em uma conta DBA separada gerenciam bancos de dados centralmente e usam uma instância EC2 na conta DBA para acessar uma instância RDS na conta de aplicação. A equipe de aplicação armazena credenciais de banco de dados no AWS Secrets Manager na conta de aplicação e atualmente compartilha segredos manualmente com os DBAs. Os segredos são criptografados com a chave padrão do Secrets Manager gerenciada pela AWS na conta de aplicação. Projete uma solução que dê aos DBAs acesso ao banco de dados sem compartilhamento manual de segredos.
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Na conta de aplicação, crie uma função IAM chamada DBA-Secret e conceda a ela permissões para ler os segredos. Na conta DBA, crie uma função IAM chamada DBA-Admin e permita que DBA-Admin assuma a função DBA-Secret na conta de aplicação. Anexe a função DBA-Admin à instância EC2 para que os DBAs possam assumir DBA-Secret e acessar os segredos..
Por que esta é a resposta
A opção correta utiliza o modelo de delegação de permissões entre contas, onde a conta DBA assume uma função (DBA-Secret) na conta de aplicação para acessar os segredos. Isso é seguro e escalável, evitando o compartilhamento direto de credenciais. A primeira opção está incorreta porque o AWS Resource Access Manager (RAM) não é usado para compartilhar segredos do Secrets Manager diretamente entre contas para acesso de leitura. O RAM é para compartilhar recursos como sub-redes, Transit Gateways, etc. A terceira opção está incorreta porque não é possível anexar políticas de chave baseadas em recursos à chave padrão gerenciada pela AWS (aws/secretsmanager). Chaves gerenciadas pela AWS têm políticas de chave fixas. A quarta opção está incorreta porque, embora as SCPs possam restringir permissões, elas não concedem permissões. A concessão de permissões para acesso entre contas é feita por meio de políticas de confiança e políticas de permissão em funções IAM.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão