某个团队将应用程序的数据库密码存储在 AWS Secrets Manager 中。只有一组有限且经常变化的 IAM 主体才能访问该密钥。安全工程师需要一个能够最大程度提高灵活性和可扩展性的解决方案。哪种方法符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用基于标签的方法:将基于资源的策略附加到密钥,标记密钥和 IAM 主体,并使用 aws:PrincipalTag 和 aws:ResourceTag 条件键来控制访问。.
为什么这是答案
基于标签的方法提供了最大的灵活性和可扩展性。通过在密钥上附加基于资源的策略,并使用 aws:PrincipalTag 和 aws:ResourceTag 条件键,可以动态地控制哪些 IAM 主体可以访问密钥,而无需频繁修改策略本身。当团队成员或其权限发生变化时,只需更新 IAM 主体或密钥的标签即可,这比直接修改 IAM 策略或角色信任策略更高效。
其他选项的不足之处:
基于角色的方法:每次 IAM 主体变化时都需要更新角色的信任策略,这在频繁变化的环境中维护成本高。
部署接口 VPC endpoint:VPC endpoint 策略主要用于限制从特定 VPC 对服务的访问,而不是基于 IAM 主体的精细访问控制,且频繁更新 endpoint 策略不灵活。
默认拒绝的方法:这种方法管理复杂且容易出错,将所有 IAM 主体添加到拒绝组,然后根据需要移除和重新添加,操作繁琐且不安全。