Amazon SOA-C02: Beveiliging, Identiteit en Compliance — Studiegids
Onderdeel van de AWS SysOps Administrator Associate SOA-C02 — Studiegids. Oefen met geverifieerde antwoorden in het Amazon-examencentrum, of doe getimede oefentests op ExamRoll.io.
Veelvoorkomende valkuilen en beslissingscriteria
- Overmatig gebruik van het root-account of het opslaan van root-credentials: creëer in plaats daarvan administrator-rollen met MFA en gebruik AWS SSO of IAM-rollen voor dagelijkse taken; berg de root-credentials op in een veilige kluis en schakel MFA in.
- Vertrouwen op langlevende access keys: roteer sleutels regelmatig of elimineer ze ten gunste van tijdelijke credentials via STS en role chaining (EC2/ECS/Lambda-rollen).
- Niet roteren of onjuist beveiligen van KMS-sleutels en secrets: schakel automatische rotatie in voor CMK’s waar van toepassing, gebruik Secrets Manager-rotatie voor DB-credentials en monitor het sleutelgebruik via CloudTrail.
- Vertrouwen op standaard S3-permissies of ACL’s: dwing bucket policies af, blokkeer publieke toegang en gebruik SSE-KMS voor gevoelige data; valideer met AWS Config-regels.
- Verkeerd gebruik van key policies versus IAM policies: beheer de sleuteladministratie in de KMS key policy en verleen gebruiksrechten via grants of IAM waar van toepassing; vermijd het breed toekennen van Decrypt-rechten.
- Vergeten van gecentraliseerde logging en multi-region aggregatie: zet CloudTrail multi-region trails en Config aggregators op voor cross-account compliance.
Praktijkprobleem: Gebruiksscenario
AcmeFin, een fintech-bedrijf, moet productie-databases en API’s beveiligen, terwijl het contractors tijdelijke toegang geeft en de auditeerbaarheid voor compliance-audits handhaaft.
- Creëer afzonderlijke IAM-rollen voor admin-, app- en contractor-toegang; dwing MFA af en gebruik IAM Identity Center voor SAML-gebaseerde federatie voor contractors.
- Versleutel RDS en EBS met een door de klant beheerde CMK (aws kms create-key), schakel sleutelrotatie in en beperk het sleutelgebruik via een strikte key policy die alleen DB- en audit-rollen toestaat.
- Sla DB-credentials op in AWS Secrets Manager met geautomatiseerde rotatie met behulp van de meegeleverde Lambda-rotatietemplate.
- Schakel CloudTrail (multi-region) en de AWS Config recorder in, stuur logs naar een centrale, met SSE-KMS versleutelde S3-bucket en maak Config-regels aan voor publieke S3-buckets en niet-versleutelde resources.
- Gebruik een ALB met door ACM uitgegeven certificaten voor HTTPS en plaats API’s achter WAF en VPC endpoints waar van toepassing.
Deze aanpak dwingt ’least privilege’ af via rolscheiding, automatiseert de rotatie van credentials en sleutels om de ‘blast radius’ te verkleinen, en centraliseert logs en Config-evaluaties zodat auditors de controles kunnen verifiëren terwijl operations veilige, tijdelijke toegangspatronen behoudt.
← Implementatie · Alle domeinen · Netwerken en Contentlevering →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →