部署管道中的 CodeBuild 阶段需要数据库凭证才能运行集成测试。公司政策要求所有数据库凭证自动轮换。哪种方法可以安全地向构建提供轮换凭证,同时操作开销最小?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 通过链接到 AWS Secrets Manager secret 的环境变量提供凭证,并配置 Secrets Manager 进行自动轮换。.
为什么这是答案
正确答案是“通过链接到 AWS Secrets Manager secret 的环境变量提供凭证,并配置 Secrets Manager 进行自动轮换”。AWS Secrets Manager 专门用于安全地存储和自动轮换数据库凭证、API 密钥和其他敏感数据,并能与 CodeBuild 无缝集成,提供最小的操作开销。通过环境变量引用 Secrets Manager 中的密钥,CodeBuild 可以在运行时安全地获取最新凭证。 其他选项的不足之处: 在 buildspec.yml 中硬编码凭证是严重的安全风险,即使有 Lambda 轮换也无法弥补硬编码带来的暴露风险。 Systems Manager Parameter Store 的 SecureString 也可以存储敏感数据,但其自动轮换功能不如 Secrets Manager 强大和专门化,特别是对于数据库凭证的自动轮换。 通过包含明文连接字符串的环境变量提供凭证是极不安全的做法,无论如何轮换都无法保证安全性。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡