Northwind Insurance 运营一个带有 ACM Private CA 的中心安全账户。多个 AWS 账户中的应用程序团队必须使用其各自账户中的 ACM 请求和续订私有 TLS 证书,并将其附加到 ALB,且无需手动处理 CSR。安全团队应采取哪两项措施来实现此目的?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 AWS Resource Access Manager (RAM) 与应用程序账户共享 Private CA。, 在 Private CA 上,为 ACM 服务主体创建权限,并将 SourceAccount 设置为每个应用程序账户以允许颁发。.
为什么这是答案
要使应用程序账户能够请求和续订私有证书,首先需要使用 AWS Resource Access Manager (RAM) 共享中心安全账户中的 Private CA。这允许成员账户访问和使用该 CA。其次,必须在 Private CA 上为 ACM 服务主体 (acm.amazonaws.com) 创建一个资源策略,明确授予每个应用程序账户 (通过 SourceAccount 条件) 颁发证书的权限。这样,ACM 才能代表应用程序账户向共享的 Private CA 请求证书。 配置 Route 53 DNS 验证记录与私有证书的自动续订无关,因为私有证书的续订由 ACM 与 Private CA 交互完成。导出证书链并导入到每个应用程序账户是手动操作,不符合自动化的要求。使用 SCP 允许 acm:RequestCertificate 权限不足以让 ACM 使用共享的 Private CA 颁发证书,还需要 CA 本身的共享和权限配置。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡