Ein Unternehmen verwendet eine benutzerdefinierte Root-Zertifizierungsstellenkette (Root CA) (10 KB), um SSL-Zertifikate für lokale HTTPS-Endpunkte auszustellen. Hunderte von AWS Lambda-Funktionen rufen Daten von diesen Endpunkten ab. Ein Entwickler hat die Root-CA-Zertifikatsdatei ursprünglich in jedes Lambda-Bereitstellungspaket gebündelt und den Trust Store der Ausführungsumgebung aktualisiert, wenn die Umgebung initialisiert wird. Nach 3 Monaten hat sich die Root CA geändert und muss aktualisiert werden. Der Entwickler benötigt eine Lösung, die es ermöglicht, das Root-CA-Zertifikat für alle bereitgestellten Lambda-Funktionen zu aktualisieren, ohne jede Funktion neu zu erstellen oder neu bereitzustellen, und zwar über separate AWS-Konten für Entwicklung, Test und Produktion. Welche zwei Schritte erfüllen diese Anforderungen zusammen am kostengünstigsten? (Wählen Sie zwei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Speichern Sie das Root-CA-Zertifikat in AWS Secrets Manager. Erstellen Sie eine Ressourcenrichtlinie für das Secret und gewähren Sie IAM-Prinzipalen Zugriff, um es abzurufen., Refaktorieren Sie die Lambda-Funktionen, um das Root-CA-Zertifikat zur Laufzeit von seinem Speicherort zu laden und den Laufzeit-Trust-Store außerhalb des Lambda-Funktions-Handlers zu aktualisieren..
Warum dies die Antwort ist
Um die Root-CA ohne Neudeployments zu aktualisieren, muss das Zertifikat extern gespeichert und zur Laufzeit geladen werden. AWS Secrets Manager ist ideal für sensible Daten wie Zertifikate, da es Verschlüsselung und Zugriffssteuerung bietet. Eine Ressourcenrichtlinie ermöglicht den Zugriff über Konten hinweg. Das Laden des Zertifikats außerhalb des Lambda-Handlers (z.B. in der Initialisierungsphase) ist kosteneffizienter, da es nur einmal pro Kaltstart erfolgt, anstatt bei jedem Aufruf. Das Speichern in Systems Manager Parameter Store (SecureString) ist ebenfalls eine Option, aber Secrets Manager ist speziell für Geheimnisse konzipiert und bietet oft eine bessere Integration für diesen Anwendungsfall. Amazon S3 ist zwar möglich, aber weniger geeignet für die direkte Speicherung von Geheimnissen, da es zusätzliche Schritte zur Absicherung erfordert. Das Laden innerhalb des Handlers wäre ineffizient, da es bei jedem Aufruf wiederholt würde.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich