一个团队正在构建一个无服务器应用程序,并且必须将外部 API 密钥存储为 AWS Lambda 配置的一部分。该团队需要完全控制将加密 API 密钥的 AWS KMS 密钥,并希望密钥材料仅对授权主体可访问。哪个选项满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将 API 密钥存储在 Lambda 函数的环境变量中,并使用团队控制的客户管理型 AWS KMS 密钥对其进行加密。.
为什么这是答案
正确答案是:将 API 密钥存储在 Lambda 函数的环境变量中,并使用团队控制的客户管理型 AWS KMS 密钥对其进行加密。 解释: 此选项满足所有要求。将 API 密钥存储在 Lambda 环境变量中,并使用客户管理型 KMS 密钥 (CMK) 进行加密,可以确保团队对加密密钥拥有完全控制权,并且只有授权主体才能访问密钥材料。Lambda 会在运行时自动解密这些变量。 其他选项的不足之处: 依赖默认的 AWS 托管 KMS 密钥:这不满足“团队需要完全控制”的要求。 将 API 密钥保存在应用程序的源代码存储库中:这是一种不安全的做法,即使存储库内容已加密,也可能导致密钥泄露。 将 API 密钥作为项目存储在 Amazon DynamoDB 表中:虽然 DynamoDB 可以存储密钥,但将其作为 Lambda 配置的一部分存储在环境变量中,并使用 CMK 加密,是更直接且符合安全最佳实践的方法。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡