При проверке шаблона AWS CloudFormation инженер по безопасности обнаруживает параметр со значением по умолчанию, которое раскрывает ключ API приложения в виде открытого текста. Это значение многократно используется в шаблоне. Инженер должен заменить параметр, сохранив возможность ссылаться на значение по всему шаблону. Какое решение является наиболее безопасным?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Сохранить ключ API в AWS Secrets Manager. В шаблоне заменить ссылки на {{resolve:secretsmanager:MySecretId:SecretString}}..
Почему это правильный ответ
Правильный ответ — AWS Secrets Manager. Secrets Manager специально разработан для безопасного хранения и управления конфиденциальными данными, такими как ключи API, обеспечивая их шифрование как в состоянии покоя, так и при передаче, а также предлагает функции ротации и аудита. Использование динамической ссылки {{resolve:secretsmanager:MySecretId:SecretString}} позволяет CloudFormation безопасно извлекать значение во время развертывания, не раскрывая его в шаблоне. Хотя AWS Systems Manager Parameter Store с типом SecureString также является допустимым вариантом для хранения конфиденциальных данных, Secrets Manager предлагает более продвинутые функции управления секретами, такие как автоматическая ротация, что делает его предпочтительным выбором для ключей API. Amazon DynamoDB и Amazon S3 не предназначены для безопасного хранения конфиденциальных данных по умолчанию и требуют дополнительной настройки для обеспечения эквивалентного уровня безопасности, что делает их менее подходящими для этой цели.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется