Projekt na Amazon Linux nie przeszedł przeglądu bezpieczeństwa. Przeglądasz plik CodeBuild buildspec.yaml i musisz zarekomendować ulepszenia bezpieczeństwa. Które zmiany są zgodne z najlepszymi praktykami AWS? (Wybierz trzy.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Nadaj roli usługi IAM projektu CodeBuild niezbędne uprawnienia i usuń wszelkie poświadczenia AWS przechowywane w zmiennych środowiskowych., Przechowuj DB_PASSWORD jako SecureString w AWS Systems Manager Parameter Store i usuń DB_PASSWORD ze zmiennych środowiskowych kompilacji., Użyj AWS Systems Manager Run Command zamiast scp i ssh w kompilacji do interakcji z instancjami..
Dlaczego to jest odpowiedź
Nadanie roli usługi IAM projektu CodeBuild niezbędnych uprawnień i usunięcie poświadczeń AWS ze zmiennych środowiskowych jest zgodne z zasadą najmniejszych uprawnień i zapobiega wyciekom wrażliwych danych. Przechowywanie DBPASSWORD jako SecureString w AWS Systems Manager Parameter Store i usunięcie go ze zmiennych środowiskowych to najlepsza praktyka zarządzania sekretami, zapewniająca bezpieczne przechowywanie i dostęp do wrażliwych danych. Użycie AWS Systems Manager Run Command zamiast scp i ssh do interakcji z instancjami zwiększa bezpieczeństwo, ponieważ Run Command działa w kontekście roli IAM instancji, eliminując potrzebę przechowywania kluczy SSH w środowisku kompilacji. Pozostałe opcje są mniej bezpieczne lub nieefektywne: usuwanie plików tymczasowych po kompilacji nie zapobiega ich wcześniejszemu dostępowi, przechowywanie zmiennych w S3 wymaga dodatkowego zarządzania dostępem, a maskowanie zmiennych za pomocą XOR i Base64 nie jest prawdziwym zabezpieczeniem.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana