Компания тестирует свой план реагирования на инциденты, связанные с компрометацией учетных данных. База данных работает на инстансе Amazon EC2, а конфиденциальные учетные данные базы данных хранятся в AWS Secrets Manager в качестве секрета с включенной ротацией через функцию AWS Lambda на основе общего шаблона ротации. Инстанс EC2 и функция Lambda находятся в одной частной подсети. VPC имеет конечную точку Secrets Manager VPC endpoint. Ротация завершается с ошибкой, и CloudWatch Logs показывает: «setSecret: Unable to log into database». Конечная точка VPC функционирует должным образом. Какое решение устранит ошибку?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Обновить группу безопасности, прикрепленную к функции Lambda, чтобы разрешить исходящие соединения к инстансу EC2. Обновить группу безопасности инстанса EC2, чтобы разрешить входящие соединения от группы безопасности функции Lambda..
Почему это правильный ответ
Ошибка "Unable to log into database" указывает на проблему с сетевым доступом между функцией Lambda и базой данных EC2. Функция Lambda, выполняющая ротацию секрета, должна иметь возможность подключиться к базе данных для изменения учетных данных. Обновление групп безопасности Lambda и EC2-инстанса для разрешения исходящих и входящих соединений соответственно, обеспечит необходимую сетевую связность. Неправильные варианты: Редактирование структуры JSON секрета не решит проблему сетевого подключения. Команды list-secrets и rotate-secret не устранят базовую проблему доступа. Добавление Internet Gateway и NAT Gateway не требуется, так как Secrets Manager VPC Endpoint уже обеспечивает частное подключение к Secrets Manager, а проблема заключается в связи между Lambda и EC2, которые находятся в одной частной подсети.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется