AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
某公司拥有 Linux EC2 实例,用户通过 SSH 和 EC2 SSH 密钥对访问这些实例。每个实例必须拥有唯一的 EC2 密钥对。公司要求一个按需的自动轮换过程,该过程能轮换所有 EC2 密钥对并安全加密存储密钥。公司可以容忍轮换期间少于一分钟的停机时间。哪种解决方案满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将所有私钥存储在 AWS Secrets Manager 中。配置 Secrets Manager 轮换计划,该计划调用 AWS Lambda 函数来生成新的 SSH 密钥对,替换 EC2 实例上的公钥,并更新存储在 Secrets Manager 中的私钥。.
为什么这是答案
此解决方案利用 AWS Secrets Manager 的自动轮换功能,该功能专门设计用于安全地存储和轮换凭证。通过配置 Secrets Manager 的轮换计划来调用 Lambda 函数,可以实现按需、自动化的 SSH 密钥对轮换。Lambda 函数负责生成新的密钥对,将新的公钥部署到 EC2 实例,并将新的私钥安全地存储回 Secrets Manager。Secrets Manager 对私钥进行加密存储,满足安全要求。少于一分钟的停机时间是可接受的,因为轮换过程通常很快。
将私钥存储在 Systems Manager Parameter Store 中不符合安全加密存储的要求,因为它默认不提供自动轮换和高级安全功能。将 EC2 SSH 密钥对导入 AWS KMS 并启用自动密钥轮换是错误的,因为 KMS 密钥轮换是针对对称加密密钥,而非 SSH 密钥对本身。Fleet Manager 结合 Run Command 可以在实例上生成密钥,但它不提供集中、安全的私钥存储和自动轮换机制。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡