Een SysOps-beheerder moet de credentials beveiligen voor een Amazon RDS-instance die een CloudFormation-template zal creëren. De credentials moeten versleuteld worden opgeslagen en automatische rotatie ondersteunen. Welke aanpak voldoet aan deze vereisten?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Definieer een AWS::SecretsManager::Secret resource in de CloudFormation-template. Gebruik de resolve:secretsmanager dynamic reference om de credentials aan de AWS::RDS::DBInstance resource te leveren..
Waarom dit het antwoord is
De correcte aanpak is om AWS Secrets Manager te gebruiken. Een AWS::SecretsManager::Secret resource in de CloudFormation-template slaat de credentials versleuteld op en ondersteunt automatische rotatie, wat voldoet aan de vereisten. De resolve:secretsmanager dynamische referentie is de juiste methode om deze secrets veilig te injecteren in de AWS::RDS::DBInstance resource. De optie met resolve:ssm-secure is incorrect omdat Secrets Manager de primaire service is voor het beheer van databasecredentials met rotatie, niet SSM Parameter Store. Hoewel SSM Parameter Store ook versleutelde parameters kan opslaan, biedt het niet out-of-the-box automatische rotatie voor databasecredentials zoals Secrets Manager dat doet. Het direct declareren van templateparameters voor gebruikersnaam en wachtwoord is onveilig omdat deze dan in platte tekst in de template of in de CloudFormation-console zichtbaar zouden zijn, en biedt geen rotatie.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig