AmazonAWS Developer Associate DVA-C02 Certification
·CN
·更新于 28 Jul 2026
在 Amazon EC2 上运行的应用程序在检测到无效交易时,必须向公司的支持团队发送聊天消息。为了调用聊天 API,它需要一个访问令牌,该令牌必须在静态和传输过程中加密,并且必须可以从其他 AWS 账户访问。哪种方法在满足这些要求的同时,最大限度地减少了管理开销?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 AWS Secrets Manager 存储访问令牌,并使用 AWS KMS 客户管理密钥对其进行加密。向密钥添加基于资源的策略,以允许其他账户访问。授予 EC2 实例 IAM 角色 Secrets Manager 访问权限。检索密钥并使用解密的令牌调用聊天 API。.
为什么这是答案
正确答案是使用 AWS Secrets Manager。Secrets Manager 专为安全存储、管理和检索敏感信息(如访问令牌)而设计,并支持使用客户管理密钥 (CMK) 进行加密。它还允许通过基于资源的策略轻松实现跨账户访问,并且 EC2 实例可以通过其 IAM 角色安全地检索密钥,最大限度地减少管理开销。
将访问令牌存储为 Systems Manager Parameter Store SecureString 是一种可行的方法,但 Secrets Manager 提供了更强大的密钥轮换和管理功能,更适合敏感凭证。
将令牌存储在 Amazon DynamoDB 表中需要手动处理加密和解密,增加了复杂性。
将令牌存储在 Amazon S3 存储桶中,即使使用 KMS 加密,也通常不被视为存储敏感凭证的最佳实践,因为它主要用于对象存储,并且缺乏 Secrets Manager 提供的专门的密钥管理功能。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡