AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
Apex Games 将生产密钥(数据库密码和 API 令牌)保存在专用安全账户的 AWS Secrets Manager 中。由于策略限制,其他 AWS 账户中的工作负载无法承担跨账户角色。工作负载必须在运行时直接读取这些密钥。实现此目的的最安全方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为每个密钥附加一个基于资源的策略,允许消费者账户中的特定 IAM 角色执行 GetSecretValue 操作,并更新 KMS 密钥策略或授权,以允许这些角色解密密钥的 CMK。.
为什么这是答案
正确答案提供了最安全的跨账户访问 Secrets Manager 密钥的方法。通过在每个密钥上附加基于资源的策略,您可以精确控制哪些特定 IAM 角色可以执行 GetSecretValue 操作。同时,更新 KMS 密钥策略或授权确保只有被授权的角色才能解密密钥。这种方法遵循最小权限原则,避免了不必要的访问。
选项 B(跨账户密钥复制)虽然可以同步密钥,但会增加密钥在多个账户中存在的风险,并且可能无法满足“直接读取”的要求。选项 C(Systems Manager Parameter Store 和 RAM)不适用于 Secrets Manager,且 RAM 主要用于共享资源,而不是直接授予对密钥内容的访问权限。选项 D(接口 VPC 端点)仅提供了私有连接,但没有解决跨账户授权访问密钥的根本问题,仍然需要适当的 IAM 策略。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡