正确答案: 配置 DB 集群以使用 IAM database authentication。创建一个数据库用户以用于 IAM authentication。将一个角色与 EC2 实例关联,以允许实例上的应用程序访问数据库。.
为什么这是答案
正确答案是配置 DB 集群以使用 IAM 数据库身份验证,创建一个数据库用户用于 IAM 身份验证,并将一个角色与 EC2 实例关联,以允许实例上的应用程序访问数据库。这种方法利用了 AWS IAM 的强大功能,通过临时凭证提供安全的数据库访问,无需在 EC2 实例上存储静态凭证,从而大大降低了操作开销和安全风险。
选项 A 和 B 都涉及维护静态数据库凭证,这增加了安全风险和管理负担。选项 A 将凭证直接放入 CloudFormation 模板和 EC2 实例,极不安全。选项 B 虽然将凭证存储在 Parameter Store 中,比选项 A 略好,但仍然需要管理和轮换这些静态凭证。选项 D 建议将 IAM 用户与 EC2 实例关联,但最佳实践是使用 IAM 角色而不是 IAM 用户来授予 EC2 实例权限,因为角色提供临时凭证,更加安全和易于管理。