AmazonAmazon SysOps Administrator Associate SOA-C02 Certification
·CN
·更新于 2 Aug 2026
您通过 CodeCommit 和 CodePipeline 将应用程序部署到 EC2 实例。该应用程序需要在实例上使用敏感的数据库凭证。哪些解决方案可以最安全地存储和检索这些秘密?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将秘密存储在 AWS Secrets Manager 中,并修改应用程序以在启动时获取它们,通过环境变量将它们提供给应用程序。, 将秘密作为安全字符串保存在 AWS Systems Manager Parameter Store 中,并更新应用程序以在启动时检索它们,通过环境变量提供它们。.
为什么这是答案
将敏感凭证存储在 AWS Secrets Manager 或 AWS Systems Manager Parameter Store 中是最佳实践。Secrets Manager 专为数据库凭证、API 密钥等设计,提供自动轮换、精细访问控制和审计功能。Parameter Store 适用于存储配置数据和敏感信息,支持加密存储。这两种服务都允许应用程序在启动时通过 IAM 角色安全地检索凭证,并通过环境变量提供给应用程序,避免将凭证硬编码到代码或配置文件中。
将秘密放入 AWS Lambda 函数中会增加不必要的复杂性,并且 Lambda 函数本身也需要安全地存储这些秘密。将配置写入每个 EC2 实例上的文件并使用 KMS 加密卷虽然提供了一定安全性,但管理和轮换秘密不如 Secrets Manager 或 Parameter Store 方便,且文件仍然可能被未授权访问。将秘密以纯文本形式放入 S3 存储桶是极不安全的做法,即使在 CI/CD 管道中复制,也存在泄露风险。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡