AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
BlueSky Retail 为其订单服务运行一个 Aurora PostgreSQL 集群。安全部门要求每 30 天自动轮换一次应用程序用户的数据库密码,且不授予应用程序用户 ALTER USER 权限,也不向应用程序暴露主凭证。最合适的解决方案是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 AWS Secrets Manager 中存储一个应用程序用户密钥和一个单独的超级用户密钥,然后为 Aurora PostgreSQL 启用多用户轮换,使用超级用户按 30 天的计划轮换应用程序用户的密码。.
为什么这是答案
正确答案利用了 AWS Secrets Manager 的多用户轮换功能,它允许使用一个特权用户(此处为超级用户)来轮换另一个非特权用户(应用程序用户)的密码。这满足了题目中“不授予应用程序用户 ALTER USER 权限”和“不向应用程序暴露主凭证”的要求,同时实现了 30 天的自动轮换。
使用 IAM 数据库身份验证虽然提供了短期凭证,但题目明确要求“自动轮换应用程序用户的数据库密码”,IAM 身份验证不涉及传统意义上的密码轮换。将凭证存储在 Parameter Store 中并使用 Lambda 函数是可行的,但 Secrets Manager 提供了内置的自动轮换功能,是更简洁、更托管的解决方案。对主用户密钥启用单用户轮换并让所有服务使用主用户,违反了最小权限原则,且暴露了敏感的主凭证。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡