Ein Unternehmen verwendet AWS Lambda-Funktionen, die sich mit einer Microsoft SQL Server DB-Instanz auf Amazon RDS verbinden müssen. Es gibt separate Entwicklungs- und Produktionsumgebungen; Entwickler dürfen auf Entwicklungs-Anmeldeinformationen zugreifen, aber Produktions-Anmeldeinformationen müssen mit einem Schlüssel verschlüsselt werden, den nur Mitglieder der IAM-Gruppe des IT-Sicherheitsteams verwenden können. Der Schlüssel muss regelmäßig rotiert werden. Was sollte ein Solutions Architect in der Produktionsumgebung implementieren, um diese Anforderungen zu erfüllen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Speichern Sie die Produktionsdatenbank-Anmeldeinformationen in AWS Secrets Manager als Secret, das einen AWS KMS Customer Managed Key verwendet. Hängen Sie IAM-Rollen an die Lambda-Funktionen an, um ihnen das Abrufen des Secrets zu ermöglichen. Beschränken Sie den Zugriff auf das Secret und auf den Customer Managed Key, sodass nur das IT-Sicherheitsteam auf beide zugreifen kann; verwenden Sie die Secrets Manager-Rotation, um die Anmeldeinformationen regelmäßig zu rotieren..
Warum dies die Antwort ist
Die korrekte Lösung ist AWS Secrets Manager, da es speziell für die sichere Speicherung und Rotation von Anmeldeinformationen entwickelt wurde. Die Anforderung, dass der Schlüssel regelmäßig rotiert werden muss, wird durch die integrierte Rotationsfunktion von Secrets Manager erfüllt. Die Verwendung eines AWS KMS Customer Managed Key (CMK) ermöglicht es, den Zugriff auf das IT-Sicherheitsteam zu beschränken, wie gefordert. IAM-Rollen für Lambda-Funktionen sind der empfohlene Weg, um den Zugriff auf Secrets zu gewähren. Falsche Optionen: Das Speichern in AWS Systems Manager Parameter Store als SecureString mit KMS CMK erfüllt die Speicheranforderungen, bietet aber keine integrierte automatische Rotation für Datenbank-Anmeldeinformationen. Das Verschlüsseln und Speichern in Lambda-Umgebungsvariablen ist unsicher, da Umgebungsvariablen nicht für die Speicherung sensibler Daten wie Produktions-Anmeldeinformationen vorgesehen sind und keine automatische Rotation bieten. Das Verschlüsseln von Umgebungsvariablen mit einem KMS CMK behebt nicht das grundlegende Sicherheitsproblem der Speicherung sensibler Daten in Umgebungsvariablen und bietet keine Rotation.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich