目前,用于连接外部SaaS提供商的凭证以明文形式存储在配置文件中。开发人员必须保护这些API凭证,并强制每季度自动轮换。哪种解决方案提供了最安全的实现方式?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将凭证存储在AWS Secrets Manager中并启用轮换,然后授予应用程序检索这些凭证的权限。.
为什么这是答案
将凭证存储在AWS Secrets Manager中并启用轮换是最佳解决方案。Secrets Manager专门设计用于安全存储和管理敏感信息,如数据库凭证、API密钥等,并支持自动轮换功能,满足题目中强制每季度自动轮换的要求。应用程序通过IAM权限安全地检索这些凭证,避免了明文存储。 其他选项的不足之处在于: 使用AWS KMS加密配置文件:KMS可以加密数据,但配置文件本身仍可能被访问,且KMS不直接提供自动轮换功能,需要额外开发。 每15分钟从AWS STS获取临时凭证:STS主要用于AWS服务访问,不适用于外部SaaS提供商的凭证管理和轮换,且频繁获取临时凭证会增加复杂性。 将凭证保存在AWS Systems Manager Parameter Store中:Parameter Store可以存储敏感数据,但Secrets Manager在凭证轮换、精细访问控制和审计方面功能更强大,更适合管理API凭证。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡