一家公司在部署来自 AWS CloudFormation 模板的资源时,必须遵循安全最佳实践。该模板需要配置敏感的数据库凭证。该公司已使用 AWS Key Management Service (AWS KMS) 和 AWS Secrets Manager。哪种解决方案符合要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 CloudFormation 模板中使用动态引用从 AWS Secrets Manager 检索数据库凭证。.
为什么这是答案
正确答案是使用动态引用从 AWS Secrets Manager 检索数据库凭证。AWS CloudFormation 支持动态引用,允许模板在部署时从 Secrets Manager 安全地检索敏感数据,而无需在模板中硬编码或以明文形式存储凭证。这符合安全最佳实践,因为凭证始终加密存储在 Secrets Manager 中,并且仅在需要时由 CloudFormation 访问。 使用 CloudFormation 参数传递凭证并加密模板不是最佳实践,因为模板加密并不能保护参数值本身,凭证仍可能在部署过程中暴露。在 CloudFormation 模板中使用 SecureString 参数引用 Secrets Manager 或 AWS KMS 中的值是不正确的,因为 CloudFormation 不直接支持 SecureString 类型来引用外部服务中的敏感数据;SecureString 主要用于 SSM Parameter Store。动态引用是 CloudFormation 处理 Secrets Manager 凭证的推荐且安全的方法。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡