Компания запускает платежное приложение на инстансах Amazon EC2 за Application Load Balancer. Инстансы EC2 находятся в группе Auto Scaling в нескольких зонах доступности. Приложение должно получать секреты при запуске и экспортировать их как переменные среды. Секреты должны быть зашифрованы в состоянии покоя и ротироваться ежемесячно. Какое решение соответствует этим требованиям с наименьшими усилиями по разработке?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Хранить секреты в AWS Secrets Manager, шифровать их с помощью управляемого клиентом ключа KMS, включить автоматическую ротацию и использовать скрипт пользовательских данных EC2 для программного получения секретов при запуске и экспорта их как переменных среды..
Почему это правильный ответ
Правильный ответ — AWS Secrets Manager. Он разработан специально для безопасного хранения, управления и ротации секретов с минимальными усилиями по разработке. Secrets Manager поддерживает шифрование с помощью KMS-ключей и автоматическую ротацию, соответствуя всем требованиям. Скрипт пользовательских данных EC2 может легко получить секреты при запуске. Хранение секретов в текстовом файле в S3 с KMS-шифрованием не обеспечивает автоматической ротации и требует значительных усилий для её реализации (S3 Object Lambda не предназначена для ротации секретов). Использование Parameter Store подходит для хранения, но его автоматическая ротация требует дополнительной логики (например, Lambda), что увеличивает усилия. Встраивание секретов в свойства приложения (base64) крайне небезопасно и не соответствует требованиям к шифрованию и ротации.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется