Een CloudFormation-template implementeert een Amazon Linux EC2-instance, een Amazon Aurora-cluster en bevat een hardcoded databasewachtwoord dat elke 90 dagen moet worden geroteerd. Wat is de veiligste methode om dit databasewachtwoord te beheren en te roteren?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Declareer een AWS::SecretsManager::Secret met GenerateSecretString zodat het wachtwoord automatisch wordt gegenereerd, voeg een AWS::SecretsManager::RotationSchedule toe om het te roteren, en laat de applicatie het secret ophalen uit Secrets Manager..
Waarom dit het antwoord is
De correcte optie is de veiligste methode omdat AWS Secrets Manager specifiek is ontworpen voor het beheren, roteren en ophalen van geheimen zoals databasewachtwoorden. Door GenerateSecretString te gebruiken, wordt het wachtwoord automatisch gegenereerd en hoeft het niet hardcoded te zijn of als een parameter te worden doorgegeven. RotationSchedule automatiseert de rotatie, wat essentieel is voor beveiliging en compliance. Applicaties kunnen het secret veilig ophalen via de Secrets Manager API. De andere opties zijn minder veilig: Een AWS::SecretsManager::Secret met SecretString en een CloudFormation-parameter vereist nog steeds dat het wachtwoord handmatig wordt ingevoerd, wat de kans op menselijke fouten vergroot en de automatische rotatie niet afhandelt. Het gebruik van AWS::SSM::Parameter als SecureString is beter dan een plain string, maar Parameter Store biedt geen ingebouwde automatische rotatie voor databasewachtwoorden zoals Secrets Manager dat doet. Het opslaan van een wachtwoord als een plain string in AWS::SSM::Parameter is de minst veilige optie, omdat het wachtwoord niet versleuteld is.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig