Команда хранит пароль базы данных приложения в AWS Secrets Manager. Только ограниченный и часто меняющийся набор субъектов IAM должен иметь доступ к секрету. Инженеру по безопасности требуется решение, обеспечивающее максимальную гибкость и масштабируемость. Какой подход соответствует этим требованиям?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Использовать подход на основе тегов: прикрепить политику на основе ресурсов к секрету, пометить секрет и субъекты IAM тегами, а также использовать ключи условий aws:PrincipalTag и aws:ResourceTag для управления доступом..
Почему это правильный ответ
Подход на основе тегов обеспечивает максимальную гибкость и масштабируемость, поскольку позволяет динамически управлять доступом без изменения политик IAM каждый раз, когда меняются субъекты. Вы можете помечать субъекты IAM и секреты, а затем использовать условия aws:PrincipalTag и aws:ResourceTag в политике на основе ресурсов секрета, чтобы разрешить доступ только тем субъектам, у которых есть соответствующий тег. Это устраняет необходимость постоянного обновления политик доверия ролей или политик конечных точек VPC. Использование ролей IAM с обновлением политики доверия менее масштабируемо, так как требует изменения политики каждый раз, когда добавляется или удаляется субъект. Развертывание конечной точки VPC с политикой конечной точки также требует ручного обновления списка субъектов. Подход «запрет по умолчанию» с ручным добавлением/удалением субъектов из группы IAM крайне неэффективен и непрактичен для часто меняющегося набора субъектов.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется