Utworzyłeś zarządzany przez klienta klucz AWS KMS i musisz upewnić się, że poufne dane konfiguracyjne (klucze API itp.) używane przez aplikację opartą na Lambda są szyfrowane podczas przesyłania. Co należy zrobić dalej, aby spełnić wymóg szyfrowania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Użyj zaszyfrowanych zmiennych środowiskowych Lambda zaszyfrowanych kluczem KMS zarządzanym przez klienta, włącz pomocników szyfrowania dla szyfrowania w transporcie i przyznaj roli wykonawczej funkcji dostęp do KMS..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to użycie zaszyfrowanych zmiennych środowiskowych Lambda. AWS Lambda automatycznie szyfruje zmienne środowiskowe za pomocą klucza KMS (domyślnie klucza zarządzanego przez AWS, ale można określić klucz zarządzany przez klienta). Aby zapewnić szyfrowanie w transporcie, należy włączyć pomocników szyfrowania i nadać roli wykonawczej funkcji Lambda odpowiednie uprawnienia do klucza KMS. Jest to najprostsze i najbardziej natywne rozwiązanie dla poufnych danych konfiguracyjnych. Przechowywanie parametrów w AWS Systems Manager Parameter Store jest dobrą praktyką, ale odwoływanie się do GetParameter w zmiennych środowiskowych nie jest bezpośrednim sposobem na szyfrowanie w transporcie dla samych zmiennych środowiskowych, a raczej na pobieranie zaszyfrowanych danych. AWS Secrets Manager to doskonałe rozwiązanie do zarządzania sekretami, ale tworzenie dodatkowej funkcji Lambda i warstwy tylko do pobierania wartości jest nadmiernym skomplikowaniem dla tego konkretnego przypadku. Umieszczanie każdego poufnego pola jako obiektu w Amazon S3 i pobieranie ich przez funkcję Lambda jest nieefektywne i zwiększa złożoność kodu oraz opóźnienia.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana