Een bedrijf draait een Amazon RDS for MySQL DB instance in een VPC die geen verkeer mag verzenden of ontvangen via het openbare internet. Vanwege beleidsbeperkingen kan het bedrijf de standaard AWS Lambda-rotatiefunctie die AWS Secrets Manager biedt niet gebruiken, dus is er een aangepaste Lambda-functie geïmplementeerd in de VPC om het secret te roteren. De security group van de DB instance staat verbindingen van deze functie toe. Echter, wanneer de functie wordt aangeroepen, kan deze Secrets Manager niet bereiken om de rotatie te voltooien. Wat moet de security engineer doen om de functie in staat te stellen het secret te roteren?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een AWS Secrets Manager interface VPC endpoint (AWS PrivateLink) en neem het privé-subnet van de Lambda-functie op in de endpoint-configuratie..
Waarom dit het antwoord is
De juiste oplossing is het maken van een AWS Secrets Manager interface VPC endpoint (AWS PrivateLink) en het privé-subnet van de Lambda-functie op te nemen in de endpoint-configuratie. Dit stelt de Lambda-functie in staat om privé en veilig Secrets Manager te bereiken binnen de VPC, zonder verkeer via het openbare internet te routeren. Een egress-only internet gateway is voor IPv6-verkeer en helpt niet bij het bereiken van AWS-services binnen een VPC voor IPv4. Een NAT gateway zou uitgaand internetverkeer mogelijk maken, wat in strijd is met het beleid dat geen verkeer via het openbare internet is toegestaan. VPC peering naar de standaard VPC van Secrets Manager is geen geldige configuratie; Secrets Manager is een regionale service, geen service die in een specifieke VPC draait die gepeerd kan worden.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig