ある企業が、侵害された認証情報に対するインシデント対応計画をテストしています。データベースはAmazon EC2インスタンス上で稼働しており、機密性の高いデータベース認証情報は、汎用ローテーションテンプレートに基づくAWS Lambda関数を介してローテーションが有効化された状態で、AWS Secrets Managerにシークレットとして保存されています。EC2インスタンスとLambda関数は同じプライベートサブネット内にあります。VPCにはSecrets Manager VPCエンドポイントがあります。ローテーションが失敗し、CloudWatch Logsに「setSecret: Unable to log into database.」と表示されています。VPCエンドポイントは期待どおりに機能しています。このエラーを解決するソリューションはどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: Lambda関数にアタッチされているセキュリティグループを更新して、EC2インスタンスへのアウトバウンド接続を許可します。EC2インスタンスのセキュリティグループを更新して、Lambda関数のセキュリティグループからのインバウンド接続を許可します。.
これが解答である理由
Lambda関数がデータベースにログインできないのは、ネットワーク接続の問題が原因です。Lambda関数はSecrets Managerから認証情報を取得できますが、その認証情報を使用してEC2インスタンス上のデータベースに接続できません。Lambda関数のセキュリティグループにEC2インスタンスへのアウトバウンドルールを追加し、EC2インスタンスのセキュリティグループにLambda関数のセキュリティグループからのインバウンドルールを追加することで、両者間の通信を許可し、ローテーションを成功させることができます。Secrets ManagerのJSON構造の編集は、認証情報の形式が問題ないため関係ありません。CLIでの手動ローテーションは根本的な接続問題を解決しません。VPCエンドポイントが機能しているため、インターネットゲートウェイやNATゲートウェイは不要です。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要