一家公司正在测试其针对凭证泄露的事件响应计划。一个数据库运行在 Amazon EC2 实例上,敏感的数据库凭证作为密钥存储在 AWS Secrets Manager 中,并通过基于通用轮换模板的 AWS Lambda 函数启用了轮换。EC2 实例和 Lambda 函数位于同一个私有子网中。VPC 有一个 Secrets Manager VPC 端点。轮换失败,CloudWatch Logs 显示:“setSecret: Unable to log into database.” VPC 端点按预期运行。哪种解决方案可以解决此错误?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 更新附加到 Lambda 函数的安全组,以允许出站连接到 EC2 实例。更新 EC2 实例的安全组,以允许来自 Lambda 函数安全组的入站连接。.
为什么这是答案
轮换失败并显示“setSecret: Unable to log into database.”错误,表明 Lambda 函数无法连接到 EC2 实例上的数据库。由于 Lambda 函数和 EC2 实例位于同一个私有子网中,并且 VPC 端点按预期运行,问题很可能出在安全组配置上。Lambda 函数需要出站权限才能连接到数据库,而 EC2 实例需要入站权限才能接收来自 Lambda 函数的连接。更新安全组以允许这些连接将解决此问题。 选项A不正确,因为密钥的JSON结构通常由轮换函数处理,而不是手动编辑来解决连接问题。 选项C不正确,因为手动强制轮换并不能解决Lambda函数无法连接数据库的底层网络问题。 选项D不正确,因为Lambda函数和EC2实例都位于私有子网中,并且Secrets Manager VPC端点已存在,无需互联网网关或NAT网关来访问公共Secrets Manager端点,且这与数据库连接问题无关。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡