Un'azienda utilizza funzioni AWS Lambda che devono connettersi a un'istanza di database Microsoft SQL Server su Amazon RDS. Esistono ambienti di sviluppo e di produzione separati; gli sviluppatori possono accedere alle credenziali di sviluppo, ma le credenziali di produzione devono essere crittografate utilizzando una chiave che solo i membri del gruppo IAM del team di sicurezza IT possono utilizzare. La chiave deve essere ruotata regolarmente. Cosa dovrebbe implementare un architetto di soluzioni nell'ambiente di produzione per soddisfare questi requisiti?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Archiviare le credenziali del database di produzione in AWS Secrets Manager come un segreto che utilizza una chiave gestita dal cliente AWS KMS. Collegare i ruoli IAM alle funzioni Lambda per consentire loro di recuperare il segreto. Limitare l'accesso al segreto e alla chiave gestita dal cliente in modo che solo il team di sicurezza IT possa accedere a entrambi; utilizzare la rotazione di Secrets Manager per ruotare regolarmente le credenziali..
Perché questa è la risposta
L'opzione corretta soddisfa tutti i requisiti: AWS Secrets Manager è progettato per archiviare, gestire e ruotare automaticamente le credenziali del database, inclusa l'integrazione con AWS KMS per la crittografia con chiavi gestite dal cliente (CMK). Questo consente al team di sicurezza IT di controllare l'accesso alla CMK e al segreto stesso. I ruoli IAM delle funzioni Lambda possono essere configurati per recuperare il segreto in modo sicuro al runtime. Le opzioni errate presentano delle lacune: L'archiviazione in AWS Systems Manager Parameter Store come SecureString non offre la rotazione automatica delle credenziali, un requisito chiave. L'archiviazione di credenziali crittografate nelle variabili d'ambiente delle funzioni Lambda non è una pratica consigliata per dati sensibili a lungo termine e non supporta la rotazione automatica. Inoltre, l'uso della chiave Lambda predefinita non offre lo stesso livello di controllo di una CMK. La crittografia delle variabili d'ambiente con una CMK non risolve il problema della rotazione automatica delle credenziali e non è il metodo più sicuro o gestibile per le credenziali di produzione.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta