一家公司在 VPC 中运行 Amazon RDS for MySQL 数据库实例,该实例不得通过公共互联网发送或接收流量。由于策略限制,该公司无法使用 AWS Secrets Manager 提供的默认 AWS Lambda 轮换功能,因此在 VPC 中部署了一个自定义 Lambda 函数来轮换密钥。数据库实例的安全组允许来自此函数的连接。但是,当调用该函数时,该函数无法访问 Secrets Manager 以完成轮换。安全工程师应该怎么做才能使该函数能够轮换密钥?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建 AWS Secrets Manager 接口 VPC 端点 (AWS PrivateLink),并将 Lambda 函数的私有子网包含在端点配置中。.
为什么这是答案
正确的做法是创建 AWS Secrets Manager 接口 VPC 端点 (AWS PrivateLink),并将 Lambda 函数的私有子网包含在端点配置中。由于 Lambda 函数在 VPC 中运行,并且需要访问 Secrets Manager 服务而不能通过公共互联网,因此接口 VPC 端点是实现私有连接的最佳方式。它允许 Lambda 函数通过 AWS 内部网络私密地访问 Secrets Manager,而无需经过互联网。 其他选项不正确: 添加仅出站互联网网关并配置路由会允许流量出站到公共互联网,这与策略限制相悖。 添加 NAT 网关也会允许流量通过公共互联网出站,同样违反了策略限制。 创建到 Secrets Manager 默认 VPC 的 VPC 对等连接是不可行的,因为 Secrets Manager 是一种托管服务,没有一个可供对等的默认 VPC。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡