Un modèle CloudFormation déploie une instance Amazon Linux EC2, un cluster Amazon Aurora et inclut un mot de passe de base de données codé en dur qui doit être renouvelé tous les 90 jours. Quelle est la méthode la plus sécurisée pour gérer et renouveler ce mot de passe de base de données ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Déclarer un AWS::SecretsManager::Secret avec GenerateSecretString pour que le mot de passe soit auto-généré, ajouter un AWS::SecretsManager::RotationSchedule pour le renouveler, et faire en sorte que l'application récupère le secret de Secrets Manager..
Pourquoi c'est la réponse
La bonne réponse est de déclarer un AWS::SecretsManager::Secret avec GenerateSecretString pour l'auto-génération, d'ajouter un AWS::SecretsManager::RotationSchedule pour le renouvellement automatique tous les 90 jours, et de faire en sorte que l'application récupère le secret de Secrets Manager. Cette approche est la plus sécurisée car elle automatise la génération, le stockage et la rotation du mot de passe, réduisant ainsi le risque de mots de passe codés en dur ou exposés. Les autres options sont moins sécurisées : Déclarer un AWS::SecretsManager::Secret avec SecretString et accepter le mot de passe comme paramètre CloudFormation expose le mot de passe lors du déploiement initial et ne gère pas la rotation automatique. Utiliser AWS::SSM::Parameter comme SecureString ou chaîne simple pour stocker le mot de passe ne fournit pas de mécanisme intégré pour la rotation automatique du mot de passe, ce qui est une exigence clé.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise