Een bedrijf gebruikt een aangepaste Root Certificate Authority (Root CA) chain (10 KB) om SSL-certificaten uit te geven voor on-premises HTTPS-endpoints. Honderden AWS Lambda-functies halen gegevens op van deze endpoints. Een ontwikkelaar bundelde aanvankelijk het Root CA-certificaatbestand in elk Lambda-deploymentpakket en werkte de trust store van de uitvoeringsomgeving bij wanneer de omgeving initialiseert. Na 3 maanden is de Root CA gewijzigd en moet deze worden bijgewerkt. De ontwikkelaar heeft een oplossing nodig waarmee het Root CA-certificaat kan worden bijgewerkt voor alle geïmplementeerde Lambda-functies zonder elke functie opnieuw op te bouwen of te implementeren, en dat voor afzonderlijke AWS-accounts voor dev, test en prod. Welke twee stappen voldoen samen het meest kosteneffectief aan deze vereisten? (Kies er twee.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Sla het Root CA-certificaat op in AWS Secrets Manager. Maak een resource policy voor het secret en verleen IAM-principals toegang om het op te halen., Herstructureer de Lambda-functies om het Root CA-certificaat tijdens runtime vanaf de locatie te laden en de runtime trust store buiten de Lambda-functiehandler bij te werken..
Waarom dit het antwoord is
Het opslaan van het Root CA-certificaat in AWS Secrets Manager is kosteneffectief omdat Secrets Manager veilige opslag biedt voor gevoelige informatie en integratie met IAM voor toegangsbeheer. Het is ontworpen voor het beheren van geheimen die periodiek kunnen veranderen, wat perfect past bij de behoefte om het Root CA-certificaat bij te werken zonder de Lambda-functies opnieuw te implementeren. Het herstructureren van de Lambda-functies om het Root CA-certificaat tijdens runtime te laden en de trust store buiten de functiehandler bij te werken, zorgt ervoor dat het certificaat slechts één keer per uitvoering wordt geladen en de trust store wordt bijgewerkt. Dit vermindert de overhead en verbetert de prestaties, aangezien de initialisatiefase buiten de handler slechts één keer per container wordt uitgevoerd. Het opslaan in Parameter Store is een optie, maar Secrets Manager is specifieker ontworpen voor geheimen die rotatie en fijnmaziger toegangsbeheer vereisen. S3 is minder geschikt voor het opslaan van geheimen vanwege de aard van de gegevens en de extra stappen die nodig zijn voor veilige toegang en rotatie. Het bijwerken van de trust store binnen de functiehandler zou leiden tot onnodige overhead bij elke aanroep.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig