Ein Team speichert das Datenbankpasswort einer Anwendung in AWS Secrets Manager. Nur eine begrenzte und sich häufig ändernde Gruppe von IAM-Prinzipalen soll auf das Secret zugreifen können. Ein Sicherheitsingenieur benötigt eine Lösung, die maximale Flexibilität und Skalierbarkeit bietet. Welcher Ansatz erfüllt diese Anforderungen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Verwenden Sie einen tag-basierten Ansatz: Hängen Sie eine ressourcenbasierte Richtlinie an das Secret an, taggen Sie das Secret und die IAM-Prinzipale und verwenden Sie die Bedingungsschlüssel aws:PrincipalTag und aws:ResourceTag, um den Zugriff zu steuern..
Warum dies die Antwort ist
Der tag-basierte Ansatz bietet die größte Flexibilität und Skalierbarkeit. Durch das Taggen des Secrets und der IAM-Prinzipale können Sie eine ressourcenbasierte Richtlinie am Secret anbringen, die den Zugriff basierend auf diesen Tags dynamisch steuert. Wenn sich die Gruppe der zugriffsberechtigten Prinzipale ändert, müssen Sie lediglich die Tags der Prinzipale anpassen, anstatt die Richtlinie selbst zu bearbeiten. Dies ist besonders effizient bei häufigen Änderungen. Ein rollenbasierter Ansatz erfordert das Aktualisieren der Vertrauensrichtlinie der Rolle, was bei vielen Änderungen umständlich sein kann. Ein VPC-Endpunkt steuert den Netzwerkzugriff, nicht den IAM-Zugriff auf das Secret selbst. Der Deny-by-Default-Ansatz ist umständlich und fehleranfällig, da er das Entfernen und Hinzufügen von Prinzipale aus einer Gruppe erfordert, um Zugriff zu gewähren oder zu entziehen.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich