Una empresa utiliza AWS Organizations y Control Tower para la gobernanza y un Transit Gateway para la conectividad de VPC de múltiples cuentas. El equipo de aplicaciones implementó una aplicación web (Lambda + RDS) en una cuenta de aplicación. Los DBA de una cuenta de DBA separada administran las bases de datos de forma centralizada y utilizan una instancia EC2 en la cuenta de DBA para acceder a una instancia RDS en la cuenta de aplicación. El equipo de aplicaciones almacena las credenciales de la base de datos en AWS Secrets Manager en la cuenta de aplicación y actualmente comparte los secretos manualmente con los DBA. Los secretos se cifran con la clave predeterminada de Secrets Manager administrada por AWS en la cuenta de aplicación. Diseñe una solución que dé a los DBA acceso a la base de datos sin compartir secretos manualmente.
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: En la cuenta de aplicación, cree un rol de IAM llamado DBA-Secret y otórguele permisos para leer los secretos. En la cuenta de DBA, cree un rol de IAM llamado DBA-Admin y permita que DBA-Admin asuma el rol DBA-Secret en la cuenta de aplicación. Adjunte el rol DBA-Admin a la instancia EC2 para que los DBA puedan asumir DBA-Secret y acceder a los secretos..
Por qué esta es la respuesta
La opción correcta establece un patrón de acceso entre cuentas seguro y escalable. Al crear un rol en la cuenta de aplicación con permisos para leer los secretos (DBA-Secret) y luego permitir que un rol en la cuenta de DBA (DBA-Admin) asuma ese rol, se otorga acceso delegado sin compartir credenciales directamente. La instancia EC2 en la cuenta de DBA asume DBA-Admin, lo que le permite asumir DBA-Secret y acceder a los secretos. La primera opción es incorrecta porque AWS Secrets Manager no admite el uso de RAM para compartir secretos directamente. La tercera opción es incorrecta porque, aunque se menciona una política de clave KMS, la clave predeterminada de Secrets Manager administrada por AWS no permite la modificación de su política de clave basada en recursos. La cuarta opción es incorrecta porque las SCPs no otorgan permisos; solo establecen límites máximos de permisos para las cuentas.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta