一家公司使用 CloudFormation 模板自动化新 EC2 实例的引导过程,这些模板运行包含敏感值的脚本。该解决方案必须与 CloudFormation 集成并安全地管理这些秘密。哪个选项提供了与 CloudFormation 最安全的集成?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将敏感值作为 SecureString 参数存储在 AWS Systems Manager Parameter Store 中,并让 CloudFormation 模板动态引用它们。.
为什么这是答案
将敏感值作为 SecureString 参数存储在 AWS Systems Manager Parameter Store 中,并让 CloudFormation 模板动态引用它们,是管理敏感数据的最安全和推荐方法。Parameter Store 提供了安全的存储,并支持使用 AWS KMS 进行加密。CloudFormation 可以直接引用这些参数,确保敏感信息不会直接出现在模板中。 将敏感值放在 CloudFormation 参数中并加密模板不安全,因为加密的模板在部署时仍需解密,敏感值会暴露。将敏感值存储在 Amazon S3 中并从 S3 下载,虽然 S3 可以加密,但下载过程和权限管理可能引入风险,且不如 Parameter Store 专为敏感配置设计。将敏感值存储在 Amazon EFS 上不适合引导脚本,因为 EFS 是文件系统,通常用于共享存储,而不是安全地存储引导脚本所需的敏感配置,且在实例引导阶段可能难以访问。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡