Firma używa AWS Organizations i Control Tower do zarządzania oraz Transit Gateway do łączności VPC obejmującej wiele kont. Zespół aplikacji wdrożył aplikację internetową (Lambda + RDS) na koncie aplikacji. Administratorzy baz danych (DBA) na osobnym koncie DBA centralnie zarządzają bazami danych i używają instancji EC2 na koncie DBA do uzyskiwania dostępu do instancji RDS na koncie aplikacji. Zespół aplikacji przechowuje poświadczenia bazy danych w AWS Secrets Manager na koncie aplikacji i obecnie ręcznie udostępnia sekrety administratorom baz danych. Sekrety są szyfrowane domyślnym kluczem Secrets Manager zarządzanym przez AWS na koncie aplikacji. Zaprojektuj rozwiązanie, które zapewni administratorom baz danych dostęp do bazy danych bez ręcznego udostępniania sekretów.
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Na koncie aplikacji utwórz rolę IAM o nazwie DBA-Secret i nadaj jej uprawnienia do odczytu sekretów. Na koncie DBA utwórz rolę IAM o nazwie DBA-Admin i zezwól DBA-Admin na przejęcie roli DBA-Secret na koncie aplikacji. Dołącz rolę DBA-Admin do instancji EC2, aby administratorzy baz danych mogli przejąć DBA-Secret i uzyskać dostęp do sekretów..
Dlaczego to jest odpowiedź
Poprawna odpowiedź wykorzystuje mechanizm przejmowania ról (cross-account role assumption), co jest standardową i bezpieczną metodą udostępniania dostępu między kontami AWS. Rola DBA-Secret na koncie aplikacji ma minimalne uprawnienia do odczytu sekretów, a rola DBA-Admin na koncie DBA może ją przejąć, uzyskując tymczasowe poświadczenia. To zapewnia zasadę najmniejszych uprawnień. Pierwsza opcja jest nieprawidłowa, ponieważ AWS Resource Access Manager (RAM) nie obsługuje udostępniania sekretów Secrets Manager. RAM służy do udostępniania zasobów takich jak podsieci, grupy zabezpieczeń czy Transit Gateway. Trzecia opcja jest nieprawidłowa, ponieważ domyślny klucz zarządzany przez AWS (AWS-managed key) dla Secrets Manager nie pozwala na modyfikację polityki klucza (key policy) w celu dodania dostępu z innego konta. Czwarta opcja jest nieprawidłowa, ponieważ Service Control Policies (SCP) służą do nakładania maksymalnych uprawnień na konta w organizacji, a nie do udzielania konkretnych uprawnień dostępu do zasobów między kontami.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana