一家公司在没有互联网访问权限且启用了私有 DNS 主机名的 VPC 中运行 Amazon Aurora 数据库。一位安全工程师配置了 AWS Secrets Manager,以使用同一 VPC 中的默认 AWS Lambda 轮换函数自动轮换数据库凭证。轮换失败,因为 Lambda 函数无法访问 Secrets Manager 端点。允许 Lambda 函数与 Secrets Manager 通信的最安全方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 VPC 中为 Secrets Manager 服务添加接口 VPC 端点 (AWS PrivateLink)。.
为什么这是答案
正确的做法是在 VPC 中为 Secrets Manager 服务添加接口 VPC 端点 (AWS PrivateLink)。接口 VPC 端点允许您的 Lambda 函数通过 AWS 私有网络安全地访问 Secrets Manager,而无需通过互联网。这满足了在没有互联网访问权限的 VPC 中进行通信的要求,并确保了数据安全。 添加 NAT 网关或互联网网关都会为 VPC 提供出站互联网访问,这与“没有互联网访问权限”的初始条件相悖,并引入了不必要的安全风险。网关 VPC 端点仅支持 S3 和 DynamoDB,不适用于 Secrets Manager。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡