Firma używa niestandardowego łańcucha certyfikatów głównego urzędu certyfikacji (Root CA) (10 KB) do wydawania certyfikatów SSL dla lokalnych punktów końcowych HTTPS. Setki funkcji AWS Lambda pobierają dane z tych punktów końcowych. Deweloper początkowo dołączył plik certyfikatu Root CA do każdego pakietu wdrożeniowego Lambda i zaktualizował magazyn zaufania środowiska wykonawczego podczas inicjalizacji środowiska. Po 3 miesiącach Root CA zmienił się i musi zostać zaktualizowany. Deweloper potrzebuje rozwiązania, które pozwoli na aktualizację certyfikatu Root CA dla wszystkich wdrożonych funkcji Lambda bez przebudowy lub ponownego wdrożenia każdej funkcji, w oddzielnych kontach AWS dla środowisk dev, test i prod. Które dwa kroki razem spełniają te wymagania w najbardziej opłacalny sposób? (Wybierz dwie.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Przechowuj certyfikat Root CA w AWS Secrets Manager. Utwórz politykę zasobów dla sekretu i przyznaj podmiotom IAM dostęp do jego pobierania., Przebuduj funkcje Lambda, aby ładowały certyfikat Root CA z jego lokalizacji w czasie wykonywania i aktualizowały magazyn zaufania środowiska wykonawczego poza handlerem funkcji Lambda..
Dlaczego to jest odpowiedź
Przechowywanie certyfikatu Root CA w AWS Secrets Manager (lub AWS Systems Manager Parameter Store) jest najlepszym rozwiązaniem do centralnego zarządzania certyfikatem. Secrets Manager jest bardziej odpowiedni dla poufnych danych, takich jak certyfikaty, i oferuje automatyczną rotację. Konfiguracja polityki zasobów i uprawnień IAM zapewnia bezpieczny dostęp. Przebudowa funkcji Lambda, aby ładowały certyfikat Root CA z tej lokalizacji w czasie wykonywania i aktualizowały magazyn zaufania poza handlerem funkcji Lambda (np. w fazie inicjalizacji funkcji), pozwala na dynamiczną aktualizację bez ponownego wdrażania kodu funkcji. Inicjalizacja poza handlerem jest bardziej efektywna, ponieważ certyfikat jest ładowany tylko raz na instancję środowiska wykonawczego, a nie przy każdym wywołaniu funkcji. Umieszczenie certyfikatu w S3 jest mniej bezpieczne i nie oferuje funkcji zarządzania sekretami.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana