Apex Games bewaart productiegeheimen (databasewachtwoorden en API-tokens) in de AWS Secrets Manager van een speciaal beveiligingsaccount. Vanwege het beleid kunnen workloads in andere AWS-accounts geen cross-accountrollen aannemen. De workloads moeten deze geheimen rechtstreeks tijdens runtime lezen. Wat is de MEEST veilige manier om dit mogelijk te maken?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Koppel een resource-based policy aan elk geheim dat GetSecretValue toestaat voor specifieke IAM-rollen in consumentenaccounts, en update het KMS key policy of de grants om die rollen toe te staan de CMK van het geheim te ontsleutelen..
Waarom dit het antwoord is
Deze optie is de meest veilige omdat Secrets Manager resource-based policies ondersteunt, waardoor specifieke IAM-rollen uit andere accounts direct toegang krijgen tot geheimen. Door ook het KMS-sleutelbeleid aan te passen, wordt de encryptie en decryptie van het geheim gecontroleerd, wat essentieel is voor cross-account toegang. Cross-account secret replicatie is niet de meest veilige optie omdat het geheimen kopieert naar meerdere accounts, wat het aanvalsoppervlak vergroot en de controle over de toegang verspreidt. Het verplaatsen van geheimen naar Systems Manager Parameter Store en deze delen via RAM is minder veilig omdat Parameter Store niet dezelfde gedetailleerde toegangscontrole op secret-niveau biedt als Secrets Manager. Interface VPC endpoints maken privétoegang tot de Secrets Manager-service mogelijk, maar regelen niet de cross-account autorisatie voor de geheimen zelf; daarvoor zijn nog steeds beleidsregels nodig.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig