Usted implementa una aplicación en instancias EC2 a través de CodeCommit y CodePipeline. La aplicación requiere credenciales de base de datos confidenciales en las instancias. ¿Qué soluciones almacenan y recuperan esos secretos de forma más segura? (Elija dos)
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Almacene los secretos en AWS Secrets Manager y modifique la aplicación para que los obtenga al inicio, suministrándolos a la aplicación a través de variables de entorno., Guarde los secretos como cadenas seguras en AWS Systems Manager Parameter Store y actualice la aplicación para recuperarlos al inicio, proporcionándolos a través de variables de entorno..
Por qué esta es la respuesta
AWS Secrets Manager y AWS Systems Manager Parameter Store (con cadenas seguras) son las soluciones más seguras para almacenar y recuperar credenciales confidenciales. Ambas ofrecen cifrado en reposo y en tránsito, control de acceso granular a través de IAM, y la capacidad de rotar secretos automáticamente (Secrets Manager). La aplicación puede recuperar estos secretos de forma programática al inicio. Las otras opciones son menos seguras: Usar una función Lambda para inyectar variables de entorno introduce complejidad y un posible punto de falla adicional, además de que la función necesitaría acceso a los secretos. Escribir secretos directamente en un archivo en la instancia, aunque cifrado con KMS, aún expone el secreto en el sistema de archivos local y requiere una gestión manual de las claves. Almacenar secretos en un archivo de texto sin formato en S3 es una práctica insegura, incluso si el bucket está configurado para acceso restringido, ya que el archivo no está cifrado en sí mismo y podría ser accedido accidentalmente.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta