Zespół przechowuje hasło do bazy danych aplikacji w AWS Secrets Manager. Tylko ograniczony i często zmieniający się zestaw podmiotów IAM powinien mieć dostęp do tego sekretu. Inżynier bezpieczeństwa potrzebuje rozwiązania, które maksymalizuje elastyczność i skalowalność. Które podejście spełnia te wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Zastosuj podejście oparte na tagach: dołącz politykę opartą na zasobach do sekretu, otaguj sekret i podmioty IAM, a następnie użyj kluczy warunkowych aws:PrincipalTag i aws:ResourceTag do kontrolowania dostępu..
Dlaczego to jest odpowiedź
Podejście oparte na tagach jest najbardziej elastyczne i skalowalne. Używając kluczy warunkowych aws:PrincipalTag i aws:ResourceTag w polityce opartej na zasobach dołączonej do sekretu, można dynamicznie kontrolować dostęp. Wystarczy otagować sekret i podmioty IAM, a zmiany w uprawnieniach sprowadzają się do modyfikacji tagów, bez konieczności edycji polityk. Podejście oparte na rolach wymagałoby częstej edycji polityki zaufania roli, co jest mniej elastyczne. Interfejsowy punkt końcowy VPC kontroluje dostęp sieciowy, a nie autoryzację poszczególnych podmiotów IAM. Podejście domyślnego odrzucania jest niepraktyczne i nieefektywne, ponieważ wymagałoby ciągłego dodawania i usuwania podmiotów z grupy, co jest trudne do zarządzania i podatne na błędy.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana