Amazon EC2에서 실행되는 애플리케이션은 잘못된 트랜잭션을 감지하면 회사 지원팀에 채팅 메시지를 보내야 합니다. 채팅 API를 호출하려면 저장 중 및 전송 중 암호화되어야 하고 다른 AWS 계정에서 액세스할 수 있어야 하는 액세스 토큰이 필요합니다. 관리 오버헤드를 최소화하면서 이러한 요구 사항을 충족하는 접근 방식은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: AWS Secrets Manager를 사용하여 액세스 토큰을 저장하고 AWS KMS 고객 관리형 키로 암호화합니다. 다른 계정에서 액세스할 수 있도록 시크릿에 리소스 기반 정책을 추가합니다. EC2 인스턴스 IAM 역할에 Secrets Manager 액세스 권한을 부여합니다. 시크릿을 검색하고 복호화된 토큰을 사용하여 채팅 API를 호출합니다..
이것이 정답인 이유
정답은 AWS Secrets Manager를 사용하여 액세스 토큰을 저장하고 AWS KMS 고객 관리형 키로 암호화하는 것입니다. Secrets Manager는 보안 자격 증명을 안전하게 저장, 관리 및 검색하도록 설계되었으며, 저장 중 및 전송 중 암호화를 기본적으로 제공합니다. 리소스 기반 정책을 통해 다른 AWS 계정과의 쉬운 공유를 지원하며, EC2 인스턴스 IAM 역할에 필요한 권한만 부여하여 최소 권한 원칙을 따릅니다.
오답 설명:
AWS Systems Manager Parameter Store SecureString은 액세스 토큰 저장에 사용할 수 있지만, Secrets Manager만큼 자격 증명 관리에 특화되어 있지 않으며, 자동 교체와 같은 고급 기능이 부족합니다.
Amazon DynamoDB는 일반적인 데이터 저장소이며, 민감한 토큰을 직접 저장하고 KMS로 암호화하는 것은 가능하지만, Secrets Manager가 제공하는 자격 증명 관리의 편리성과 보안 기능을 제공하지 않습니다.
Amazon S3 버킷은 객체 저장에 적합하지만, 민감한 액세스 토큰과 같은 자격 증명 관리를 위한 최적의 서비스는 아닙니다. S3는 주로 대용량 비정형 데이터를 저장하는 데 사용됩니다.