Firma uruchamia instancję bazy danych Amazon RDS for MySQL w VPC, która nie może wysyłać ani odbierać ruchu przez publiczny internet. Ze względu na ograniczenia polityki, firma nie może używać domyślnej funkcji rotacji AWS Lambda, którą zapewnia AWS Secrets Manager, dlatego w VPC wdrożono niestandardową funkcję Lambda do rotacji sekretu. Grupa bezpieczeństwa instancji bazy danych zezwala na połączenia z tej funkcji. Jednak po wywołaniu funkcja nie może dotrzeć do Secrets Manager, aby zakończyć rotację. Co powinien zrobić inżynier ds. bezpieczeństwa, aby umożliwić funkcji rotację sekretu?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz interfejsowy punkt końcowy VPC AWS Secrets Manager (AWS PrivateLink) i uwzględnij prywatną podsieć funkcji Lambda w konfiguracji punktu końcowego..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to utworzenie interfejsowego punktu końcowego VPC AWS Secrets Manager (AWS PrivateLink) i uwzględnienie prywatnej podsieci funkcji Lambda w konfiguracji punktu końcowego. AWS PrivateLink umożliwia funkcji Lambda bezpieczny dostęp do Secrets Manager z poziomu VPC bez przechodzenia przez publiczny internet, co jest zgodne z wymogami polityki. Brama internetowa tylko dla ruchu wychodzącego (egress-only internet gateway) jest przeznaczona dla instancji IPv6 w prywatnych podsieciach i nie rozwiąże problemu dostępu do Secrets Manager w przypadku IPv4. Brama NAT (NAT gateway) umożliwiłaby funkcji Lambda dostęp do Secrets Manager przez publiczny internet, co jest sprzeczne z polityką firmy. Połączenie peeringowe VPC z domyślną VPC dla Secrets Manager jest niewłaściwe, ponieważ Secrets Manager jest usługą globalną, a nie w konkretnej VPC.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana