AmazonAmazon SysOps Administrator Associate SOA-C02 Certification
·CN
·更新于 2 Aug 2026
一个 CloudFormation 模板部署了一个 Amazon Linux EC2 实例、一个 Amazon Aurora 集群,并包含一个硬编码的数据库密码,该密码必须每 90 天轮换一次。管理和轮换此数据库密码最安全的方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 声明一个带有 GenerateSecretString 的 AWS::SecretsManager::Secret,以便自动生成密码;添加一个 AWS::SecretsManager::RotationSchedule 来轮换密码;并让应用程序从 Secrets Manager 中检索密钥。.
为什么这是答案
正确答案是使用 AWS Secrets Manager。声明一个带有 GenerateSecretString 的 AWS::SecretsManager::Secret 可以自动生成一个强密码,避免在 CloudFormation 模板中硬编码敏感信息。添加 AWS::SecretsManager::RotationSchedule 可以自动轮换密码,满足每 90 天轮换一次的要求,并提高安全性。应用程序从 Secrets Manager 中检索密钥是最佳实践,因为它提供了安全的存储和访问机制。
其他选项不安全或不符合要求:
选项二虽然使用 Secrets Manager,但通过 CloudFormation 参数接受密码并不能实现自动轮换,且硬编码密码仍是风险。
选项三和选项四使用 AWS Systems Manager Parameter Store,但 Parameter Store 的 SecureString 类型虽然加密存储,却不提供自动轮换功能,需要手动管理轮换,不符合题目要求。此外,选项四将密码存储为纯字符串,这是非常不安全的做法。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡