Amazon SOA-C02: Sicherheit, Identität und Compliance — Lernleitfaden
Teil des AWS SysOps Administrator Associate SOA-C02 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Amazon-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.
Häufige Fallstricke und Entscheidungskriterien
- Übermäßige Nutzung des Root-Kontos oder Speicherung der Root-Anmeldeinformationen: Erstellen Sie stattdessen Administratorrollen mit MFA und nutzen Sie AWS SSO oder IAM-Rollen für tägliche Aufgaben. Sperren Sie die Root-Anmeldeinformationen in einem sicheren Tresor (Vault) weg und aktivieren Sie MFA.
- Verwendung von langlebigen Zugriffsschlüsseln: Rotieren Sie Schlüssel regelmäßig oder eliminieren Sie sie zugunsten temporärer Anmeldeinformationen über STS und Rollenverkettung (Role Chaining) (EC2/ECS/Lambda-Rollen).
- Keine Rotation oder unsachgemäßer Schutz von KMS-Schlüsseln und Secrets: Aktivieren Sie die automatische Rotation für CMKs, wo es sinnvoll ist, verwenden Sie die Rotation von Secrets Manager für DB-Anmeldeinformationen und überwachen Sie die Schlüsselnutzung über CloudTrail.
- Verwendung von Standard-S3-Berechtigungen oder ACLs: Setzen Sie Bucket-Richtlinien durch, blockieren Sie den öffentlichen Zugriff und verwenden Sie SSE-KMS für sensible Daten; validieren Sie dies mit AWS Config-Regeln.
- Falsche Verwendung von Schlüsselrichtlinien (Key Policies) im Vergleich zu IAM-Richtlinien: Verwalten Sie die Schlüsseladministration in der KMS-Schlüsselrichtlinie und gewähren Sie die Nutzung gegebenenfalls über Grants oder IAM; vermeiden Sie die pauschale Gewährung von Decrypt-Berechtigungen.
- Vernachlässigung der zentralisierten Protokollierung und Multi-Region-Aggregation: Richten Sie Multi-Region-Trails in CloudTrail und Config-Aggregatoren für kontoübergreifende Compliance ein.
Praktisches Problem: Anwendungsszenario
AcmeFin, ein Fintech-Unternehmen, muss Produktionsdatenbanken und APIs absichern, während externen Auftragnehmern (Contractors) temporärer Zugriff gewährt und die Auditierbarkeit für Compliance-Prüfungen aufrechterhalten wird.
- Erstellen Sie separate IAM-Rollen für den Admin-, Anwendungs- und Auftragnehmer-Zugriff; erzwingen Sie MFA und verwenden Sie das IAM Identity Center für die SAML-basierte Föderation für Auftragnehmer.
- Verschlüsseln Sie RDS und EBS mit einem kundenverwalteten CMK (aws kms create-key), aktivieren Sie die Schlüsselrotation und schränken Sie die Schlüsselnutzung durch eine strikte Schlüsselrichtlinie ein, die nur den DB- und Audit-Rollen Zugriff gewährt.
- Speichern Sie DB-Anmeldeinformationen im AWS Secrets Manager mit automatischer Rotation unter Verwendung der bereitgestellten Lambda-Rotationsvorlage.
- Aktivieren Sie CloudTrail (Multi-Region) und den AWS Config Recorder, senden Sie Protokolle an einen zentralen, mit SSE-KMS verschlüsselten S3-Bucket und erstellen Sie Config-Regeln für öffentliche S3-Buckets und unverschlüsselte Ressourcen.
- Verwenden Sie einen ALB mit von ACM ausgestellten Zertifikaten für HTTPS und platzieren Sie APIs gegebenenfalls hinter WAF und VPC-Endpunkten.
Dieser Ansatz erzwingt das Prinzip der geringsten Rechte (Least Privilege) durch Rollentrennung, automatisiert die Rotation von Anmeldeinformationen und Schlüsseln, um den potenziellen Schaden (Blast Radius) zu reduzieren, und zentralisiert Protokolle sowie Config-Auswertungen, sodass Auditoren die Kontrollen überprüfen können, während der Betrieb sichere, temporäre Zugriffsmuster beibehält.
← Bereitstellung · Alle Domänen · Netzwerk und Inhaltsbereitstellung →
Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Bestehe deine Prüfung →