AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
在审查 AWS CloudFormation 模板时,一位安全工程师发现一个参数的默认值以明文形式暴露了应用程序的 API 密钥。该值在模板中被多次引用。工程师必须替换该参数,同时保留在整个模板中引用该值的能力。最安全的解决方案是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将 API 密钥存储在 AWS Secrets Manager 中。在模板中,将引用替换为 {{resolve:secretsmanager:MySecretId:SecretString}}。.
为什么这是答案
正确答案是 AWS Secrets Manager。Secrets Manager 专为安全存储和检索敏感凭证而设计,如 API 密钥。它提供自动轮换、精细访问控制和加密功能。CloudFormation 的 {{resolve:secretsmanager:MySecretId:SecretString}} 动态引用可以直接从 Secrets Manager 中检索密钥,而无需在模板中硬编码。
将 API 密钥作为 SecureString 参数存储在 AWS Systems Manager Parameter Store 中也是一个可行的选项,但 Secrets Manager 提供了更高级的秘密管理功能,例如自动轮换,这对于 API 密钥来说是最佳实践。
将 API 密钥存储在 Amazon DynamoDB 或 Amazon S3 中不安全。DynamoDB 主要是一个键值数据库,S3 是一个对象存储服务,它们都不是专门为安全存储和管理敏感凭证而设计的,缺乏 Secrets Manager 提供的内置安全功能和集成。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡