Une entreprise utilise une chaîne d'autorité de certification racine (Root CA) personnalisée (10 Ko) pour émettre des certificats SSL pour des points de terminaison HTTPS sur site. Des centaines de fonctions AWS Lambda extraient des données de ces points de terminaison. Un développeur a initialement regroupé le fichier de certificat Root CA dans chaque package de déploiement Lambda et a mis à jour le magasin de confiance de l'environnement d'exécution lors de l'initialisation de l'environnement. Après 3 mois, la Root CA a changé et doit être mise à jour. Le développeur a besoin d'une solution qui permette de mettre à jour le certificat Root CA pour toutes les fonctions Lambda déployées sans reconstruire ni redéployer chaque fonction, et ce, sur des comptes AWS distincts pour le développement, les tests et la production. Quelles sont les deux étapes qui, ensemble, répondent à ces exigences de la manière la plus rentable ? (Choisissez-en deux.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Stocker le certificat Root CA dans AWS Secrets Manager. Créer une politique de ressources pour le secret et accorder aux principaux IAM l'accès pour le récupérer., Refactoriser les fonctions Lambda pour charger le certificat Root CA depuis son emplacement au moment de l'exécution et mettre à jour le magasin de confiance de l'exécution en dehors du gestionnaire de fonction Lambda..
Pourquoi c'est la réponse
Stocker le certificat Root CA dans AWS Secrets Manager est une solution rentable et sécurisée pour centraliser la gestion du certificat. Secrets Manager permet une rotation facile et un contrôle d'accès granulaire via des politiques de ressources. Refactoriser les fonctions Lambda pour charger le certificat Root CA depuis son emplacement au moment de l'exécution et mettre à jour le magasin de confiance en dehors du gestionnaire de fonction Lambda (par exemple, lors de l'initialisation de l'environnement) est crucial. Cela garantit que le certificat est chargé une seule fois par instance d'exécution, réduisant ainsi la latence et les coûts par invocation, et permet aux fonctions de récupérer la dernière version du certificat sans redéploiement. Stocker le certificat dans Parameter Store en tant que SecureString est une option valide mais Secrets Manager est plus adapté pour la gestion des secrets et offre des fonctionnalités de rotation automatique. Placer le certificat dans un compartiment S3 est moins sécurisé pour les secrets et ne fournit pas les mêmes mécanismes de gestion et de rotation que Secrets Manager. Mettre à jour le magasin de confiance à l'intérieur de chaque gestionnaire de fonction Lambda serait inefficace et coûteux en termes de performances, car le certificat serait rechargé à chaque invocation.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise