AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
公司政策规定,所有 API 密钥都必须加密并存储在由安全团队管理的集中式安全账户中,与源代码分开。一次审计发现,一个 API 密钥随 AWS Lambda 函数的源代码一起提交到了 DevOps 账户中的 AWS CodeCommit 存储库。安全团队应如何安全地存储 API 密钥?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在安全账户中的 AWS Secrets Manager 中创建一个密钥,并使用 AWS Key Management Service (AWS KMS) 进行加密。授予 Lambda 函数的 IAM 角色从 Secrets Manager 检索密钥并调用 API 的权限。.
为什么这是答案
正确的做法是使用 AWS Secrets Manager。Secrets Manager 专为安全存储和管理敏感凭证(如 API 密钥)而设计,并支持自动轮换、精细访问控制和审计。通过 AWS KMS 加密密钥,并授予 Lambda 函数的 IAM 角色从 Secrets Manager 检索密钥的权限,可以确保密钥在传输和静态时都受到保护,并且只有授权的函数才能访问。
其他选项的问题在于:
在安全账户中创建加密的 CodeCommit 存储库并不能解决将密钥与源代码分离的问题,因为密钥仍然会随代码提交。
将 API 密钥存储在 S3 存储桶中并通过预签名 URL 访问,虽然提供了加密,但预签名 URL 具有时效性,且密钥仍然可能在下载过程中暴露,不符合最佳实践。
将 API 密钥存储在 Lambda 函数的加密环境变量中不符合公司政策中“与源代码分开”的要求,且环境变量的加密和管理不如 Secrets Manager 强大和灵活。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡