Une équipe stocke le mot de passe de la base de données d'une application dans AWS Secrets Manager. Seul un ensemble limité et fréquemment modifié de principaux IAM doit pouvoir accéder au secret. Un ingénieur en sécurité a besoin d'une solution qui maximise la flexibilité et l'évolutivité. Quelle approche répond à ces exigences ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Utiliser une approche basée sur les balises : attacher une politique basée sur les ressources au secret, baliser le secret et les principaux IAM, et utiliser les clés de condition aws:PrincipalTag et aws:ResourceTag pour contrôler l'accès..
Pourquoi c'est la réponse
L'approche basée sur les balises est la plus flexible et évolutive. En attachant une politique basée sur les ressources au secret et en utilisant les balises aws:PrincipalTag et aws:ResourceTag dans les conditions, vous pouvez contrôler dynamiquement l'accès. Lorsque les principaux IAM changent, il suffit de mettre à jour leurs balises, sans modifier les politiques IAM ou les politiques de ressources. L'approche basée sur les rôles est moins flexible car elle nécessite de modifier la politique de confiance du rôle à chaque changement de principal, ce qui peut devenir lourd. Le déploiement d'un VPC endpoint n'est pas directement lié à la gestion des principaux IAM autorisés, mais plutôt au contrôle de l'accès réseau et ne répond pas à l'exigence de flexibilité pour les principaux. L'approche de refus par défaut est inefficace et peu pratique, car elle implique des ajouts et suppressions constants de principaux dans un groupe, ce qui est difficile à gérer et à auditer.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise