Firma uruchamia aplikację na instancjach EC2, które łączą się z bazą danych Amazon RDS for SQL Server. Deweloper musi przechowywać i uzyskiwać dostęp do poświadczeń bazy danych, włączyć automatyczną rotację i unikać osadzania poświadczeń w kodzie. Które rozwiązanie jest NAJBEZPIECZNIEJSZE?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Przechowuj poświadczenia w AWS Secrets Manager, skonfiguruj funkcję Lambda do rotacji sekretów i aktualizacji bazy danych, a następnie pobieraj poświadczenia z Secrets Manager w razie potrzeby..
Dlaczego to jest odpowiedź
To rozwiązanie jest najbezpieczniejsze, ponieważ AWS Secrets Manager został zaprojektowany specjalnie do bezpiecznego przechowywania, zarządzania i rotacji poświadczeń, kluczy API i innych sekretów. Integracja z funkcją Lambda umożliwia automatyczną rotację poświadczeń, co jest kluczowe dla bezpieczeństwa i zgodności. Aplikacja pobiera poświadczenia dynamicznie z Secrets Managera, unikając ich osadzania w kodzie. Pozostałe opcje są mniej bezpieczne lub nie spełniają wszystkich wymagań: Rola IAM z uprawnieniami dostępu do bazy danych: Nie jest to możliwe w przypadku baz danych SQL Server, ponieważ IAM nie zarządza bezpośrednio użytkownikami i hasłami w tej bazie danych. Przechowywanie w zaszyfrowanym pliku tekstowym w S3: Chociaż S3 jest bezpieczne, zarządzanie rotacją i dynamicznym pobieraniem jest bardziej złożone i mniej zautomatyzowane niż w Secrets Managerze. Istnieje ryzyko, że plik zostanie pobrany i przechowywany lokalnie, co zwiększa powierzchnię ataku. Przechowywanie w tabeli DynamoDB: DynamoDB nie jest przeznaczone do przechowywania sekretów z wbudowaną rotacją. Wymagałoby to niestandardowego rozwiązania do szyfrowania i rotacji, co zwiększa złożoność i ryzyko błędów.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana