AmazonAmazon Solution Architect Professional SAP-C02 Certification·CN·更新于 1 Aug 2026
一家公司使用 AWS Lambda 函数连接到 Amazon RDS 上的 Microsoft SQL Server DB 实例。公司有独立的开发和生产环境;开发人员可以访问开发凭证,但生产凭证必须使用只有 IT 安全团队的 IAM 组成员才能使用的密钥进行加密。该密钥必须定期轮换。解决方案架构师应在生产环境中实施什么来满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将生产数据库凭证存储在 AWS Secrets Manager 中,作为使用 AWS KMS 客户管理密钥的秘密。将 IAM 角色附加到 Lambda 函数,以允许它们检索秘密。限制对秘密和客户管理密钥的访问,以便只有 IT 安全团队才能访问两者;使用 Secrets Manager 轮换来定期轮换凭证。.
为什么这是答案
正确答案是使用 AWS Secrets Manager。Secrets Manager 专门用于安全地存储和管理敏感凭证,并支持自动轮换功能,这满足了定期轮换密钥的要求。Lambda 函数可以通过附加的 IAM 角色安全地检索这些秘密,而无需将凭证硬编码到代码或环境变量中。通过使用客户管理密钥 (CMK) 加密秘密,并限制对秘密和 CMK 的访问,可以确保只有 IT 安全团队才能管理这些生产凭证。
将凭证存储在 Systems Manager Parameter Store 的 SecureString 中虽然安全,但 Parameter Store 不提供内置的自动轮换功能,需要额外的自定义开发来实现轮换。将凭证存储在 Lambda 环境变量中并用 KMS 加密不是最佳实践,因为环境变量在某些情况下可能被暴露,并且同样缺乏自动轮换机制。此外,使用默认 Lambda KMS 密钥加密不符合使用客户管理密钥的要求。