Een team slaat het databasewachtwoord van een applicatie op in AWS Secrets Manager. Slechts een beperkte en frequent wisselende set van IAM principals zou toegang moeten hebben tot het secret. Een security engineer heeft een oplossing nodig die maximale flexibiliteit en schaalbaarheid biedt. Welke aanpak voldoet aan deze vereisten?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Gebruik een tag-gebaseerde aanpak: koppel een resource-based policy aan het secret, tag het secret en de IAM principals, en gebruik de aws:PrincipalTag en aws:ResourceTag condition keys om de toegang te beheren..
Waarom dit het antwoord is
De tag-gebaseerde aanpak biedt de meeste flexibiliteit en schaalbaarheid. Door tags te gebruiken op zowel het secret als de IAM principals, en deze te controleren met aws:PrincipalTag en aws:ResourceTag in een resource-based policy, kan toegang dynamisch worden beheerd zonder de policy zelf te wijzigen. Dit is ideaal voor een frequent wisselende set van principals. Een rolgebaseerde aanpak vereist het bijwerken van de trust policy van de rol, wat minder schaalbaar is bij veel wijzigingen. Een interface VPC endpoint is voor netwerktoegang en regelt geen IAM-autorisatie op dit niveau. De deny-by-default aanpak is complex en onpraktisch voor het verlenen van toegang, aangezien principals uit de groep moeten worden verwijderd om toegang te krijgen, wat indruist tegen het principe van least privilege.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig