一家公司在单个区域中部署了一个API:API Gateway Regional + Lambda。该API调用外部供应商API,将数据存储在DynamoDB global table中,并且供应商API密钥存储在AWS Secrets Manager中,使用客户管理的KMS密钥进行加密。公司希望API组件以active-active设置跨多个区域运行。哪组更改能以最少的操作开销实现此目标?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将API部署到多个区域。使用自定义域名配置Route 53,将流量路由到每个区域API端点,并实施Route 53多值应答路由策略。, 创建一个KMS多区域客户管理密钥,然后在每个目标区域中创建一个客户管理副本密钥。, 将现有的Secrets Manager secret复制到其他区域。对于每个复制的secret,将其配置为使用该区域中适当的KMS密钥。.
为什么这是答案
为了实现API的active-active多区域部署,首先需要将API Gateway和Lambda函数部署到多个区域。然后,使用Route 53的自定义域名和多值应答路由策略,可以将流量路由到所有区域的API端点,实现高可用和负载均衡。 由于Secrets Manager存储的供应商API密钥使用客户管理的KMS密钥加密,为了在多个区域访问这些密钥,需要将KMS密钥转换为多区域密钥,并在每个目标区域创建副本密钥。这样,不同区域的Secrets Manager才能解密密钥。 最后,将现有的Secrets Manager secret复制到其他区域,并配置每个复制的secret使用对应区域的KMS密钥。这确保了每个区域的API实例都能访问到所需的API密钥。 其他选项不正确的原因: 在每个区域创建新的AWS managed KMS key或单独的Secrets Manager secret,会增加管理复杂性,并且无法实现密钥的自动同步和一致性。 API Gateway没有“多区域选项”来自动部署后端Lambda函数。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡