Lors de l'examen d'un modèle AWS CloudFormation, un ingénieur en sécurité découvre un paramètre avec une valeur par défaut qui expose une clé d'API d'application en texte brut. La valeur est référencée plusieurs fois dans le modèle. L'ingénieur doit remplacer le paramètre tout en conservant la possibilité de référencer la valeur dans tout le modèle. Quelle est la solution la plus sécurisée ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Stocker la clé d'API dans AWS Secrets Manager. Dans le modèle, remplacer les références par {{resolve:secretsmanager:MySecretId:SecretString}}..
Pourquoi c'est la réponse
La solution la plus sécurisée est d'utiliser AWS Secrets Manager. Secrets Manager est conçu spécifiquement pour stocker, gérer et récupérer des informations sensibles telles que les clés API. Il offre des fonctionnalités de rotation automatique, de chiffrement au repos et en transit, et un contrôle d'accès granulaire via IAM. L'intégration directe avec CloudFormation via {{resolve:secretsmanager:...}} permet de récupérer la clé de manière sécurisée au moment du déploiement sans l'exposer dans le modèle. Stocker la clé API en tant que paramètre SecureString dans Parameter Store est une bonne option, mais Secrets Manager offre des fonctionnalités de sécurité et de gestion des secrets plus avancées, notamment la rotation automatique. DynamoDB et S3 ne sont pas conçus pour le stockage sécurisé de secrets et ne fournissent pas les mêmes niveaux de protection ou d'intégration native pour la résolution de secrets dans CloudFormation.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise