Un'azienda utilizza una catena di autorità di certificazione radice (Root CA) personalizzata (10 KB) per emettere certificati SSL per endpoint HTTPS on-premise. Centinaia di funzioni AWS Lambda estraggono dati da questi endpoint. Inizialmente, uno sviluppatore ha inserito il file del certificato Root CA all'interno di ogni pacchetto di deployment Lambda e ha aggiornato il trust store dell'ambiente di esecuzione all'inizializzazione dell'ambiente. Dopo 3 mesi, la Root CA è cambiata e deve essere aggiornata. Lo sviluppatore ha bisogno di una soluzione che consenta di aggiornare il certificato Root CA per tutte le funzioni Lambda distribuite senza ricostruire o ridistribuire ogni funzione, attraverso account AWS separati per dev, test e prod. Quali due passaggi insieme soddisfano questi requisiti nel modo più conveniente? (Scegliere due.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Archiviare il certificato Root CA in AWS Secrets Manager. Creare una policy di risorsa per il segreto e concedere agli IAM principal l'accesso per recuperarlo., Rifattorizzare le funzioni Lambda per caricare il certificato Root CA dalla sua posizione in fase di esecuzione e aggiornare il trust store di runtime all'esterno dell'handler della funzione Lambda..
Perché questa è la risposta
La memorizzazione del certificato Root CA in AWS Secrets Manager consente una gestione centralizzata e sicura. Le policy delle risorse garantiscono che le funzioni Lambda possano recuperare il certificato tra account, soddisfacendo il requisito di aggiornamento senza ridistribuzione. Secrets Manager è ideale per dati sensibili come i certificati. Rifattorizzare le funzioni Lambda per caricare il certificato all'inizializzazione (al di fuori dell'handler) assicura che il trust store venga aggiornato una sola volta per ogni istanza di ambiente di esecuzione, riducendo il sovraccarico di elaborazione e migliorando le prestazioni rispetto all'aggiornamento ad ogni invocazione dell'handler. Memorizzare il certificato in Systems Manager Parameter Store è un'opzione valida, ma Secrets Manager è più adatto per dati sensibili e offre una rotazione automatica, anche se non richiesta esplicitamente qui. L'utilizzo di S3 non è l'opzione più sicura per i certificati e non offre la stessa gestione centralizzata di Secrets Manager. L'aggiornamento del trust store all'interno di ogni handler della funzione Lambda è inefficiente.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta