Een bedrijf moet de best practices op het gebied van beveiliging volgen bij het implementeren van resources vanuit een AWS CloudFormation-template. De template moet gevoelige databasecredentials configureren. Het bedrijf gebruikt al AWS Key Management Service (AWS KMS) en AWS Secrets Manager. Welke oplossing voldoet aan de vereisten?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Gebruik een dynamische referentie in de CloudFormation-template om de databasecredentials op te halen uit AWS Secrets Manager..
Waarom dit het antwoord is
De juiste oplossing is het gebruik van een dynamische referentie in de CloudFormation-template om gevoelige databasecredentials op te halen uit AWS Secrets Manager. Dit is de aanbevolen best practice voor het veilig beheren van geheimen in CloudFormation. Secrets Manager is speciaal ontworpen voor het opslaan en roteren van geheimen, en dynamische referenties voorkomen dat gevoelige informatie direct in de template of in CloudFormation-logs verschijnt. Het gebruik van een CloudFormation-parameter en het versleutelen van de template met AWS KMS is onvoldoende, omdat parameters zichtbaar zijn in de CloudFormation-console en API-aanroepen, zelfs als de template versleuteld is. Een SecureString-parameter in CloudFormation verwijst naar AWS Systems Manager Parameter Store, niet direct naar Secrets Manager, en is niet de meest veilige methode voor databasecredentials. Het verwijzen naar een versleutelde waarde in AWS KMS via een SecureString-parameter is ook minder optimaal, omdat Secrets Manager de specifieke functionaliteit biedt voor het beheren van databasecredentials, inclusief automatische rotatie.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig