Un team archivia la password del database di un'applicazione in AWS Secrets Manager. Solo un set limitato e in frequente cambiamento di principal IAM dovrebbe essere in grado di accedere al segreto. Un ingegnere della sicurezza necessita di una soluzione che massimizzi la flessibilità e la scalabilità. Quale approccio soddisfa questi requisiti?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Utilizzare un approccio basato sui tag: allegare una policy basata sulle risorse al segreto, taggare il segreto e i principal IAM e utilizzare le chiavi di condizione aws:PrincipalTag e aws:ResourceTag per controllare l'accesso..
Perché questa è la risposta
L'approccio basato sui tag è il più flessibile e scalabile per gestire l'accesso a un segreto in AWS Secrets Manager quando i principal IAM cambiano frequentemente. Le chiavi di condizione aws:PrincipalTag e aws:ResourceTag in una policy basata sulle risorse consentono di definire l'accesso in base ai tag associati ai principal IAM e al segreto stesso. Questo elimina la necessità di modificare direttamente le policy IAM o le trust policy dei ruoli ogni volta che un principal cambia, riducendo il sovraccarico amministrativo. Le altre opzioni sono meno efficienti: L'aggiornamento della trust policy di un ruolo IAM per ogni cambiamento è meno scalabile. Un VPC endpoint di interfaccia è per la connettività di rete e la sua policy non gestisce direttamente l'autorizzazione dei principal IAM in modo dinamico come i tag. Un approccio deny-by-default con aggiunta/rimozione da gruppi è macchinoso e non scalabile per cambiamenti frequenti.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta