Een bedrijf gebruikt AWS Organizations en Control Tower voor governance en een Transit Gateway voor multi-account VPC-connectiviteit. Het applicatieteam heeft een web-app (Lambda + RDS) geïmplementeerd in een applicatieaccount. DBA's in een afzonderlijk DBA-account beheren databases centraal en gebruiken een EC2-instantie in het DBA-account om toegang te krijgen tot een RDS-instantie in het applicatieaccount. Het applicatieteam slaat DB-credentials op in AWS Secrets Manager in het applicatieaccount en deelt geheimen momenteel handmatig met de DBA's. Geheimen zijn versleuteld met de standaard AWS-beheerde Secrets Manager-sleutel in het applicatieaccount. Ontwerp een oplossing die de DBA's toegang geeft tot de database zonder handmatige geheime deling.
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak in het applicatieaccount een IAM-rol met de naam DBA-Secret en geef deze machtigingen om de geheimen te lezen. Maak in het DBA-account een IAM-rol met de naam DBA-Admin en sta DBA-Admin toe om de DBA-Secret-rol in het applicatieaccount aan te nemen. Koppel de DBA-Admin-rol aan de EC2-instantie zodat DBA's DBA-Secret kunnen aannemen en toegang krijgen tot de geheimen..
Waarom dit het antwoord is
De correcte optie maakt gebruik van cross-account rol-aanname, wat een veilige en aanbevolen methode is voor toegang tot resources in verschillende accounts. De DBA-Secret rol in het applicatieaccount heeft de benodigde machtigingen om de geheimen te lezen. De DBA-Admin rol in het DBA-account mag de DBA-Secret rol aannemen, waardoor DBA's via hun EC2-instantie toegang krijgen tot de geheimen zonder directe handmatige deling. De eerste optie, AWS Resource Access Manager (RAM), is bedoeld voor het delen van resources zoals VPC-subnetten, Transit Gateway-bijlagen en licenties, niet voor Secrets Manager-geheimen. De derde optie, het wijzigen van KMS-sleutelbeleid en het geven van directe toegang aan een rol in een ander account, is minder granulaire controle en kan complexer zijn om te beheren dan rol-aanname. De vierde optie, het gebruik van een Service Control Policy (SCP), is bedoeld voor het instellen van maximale machtigingen voor accounts binnen een AWS Organization, niet voor het verlenen van specifieke toegang tot resources tussen accounts.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig