Процесс автоматически извлекает учетные данные API для нескольких банковских источников и вызывает функцию Lambda, привязанную к пользовательскому ресурсу CloudFormation. Разработчик хочет хранить эти учетные данные API с минимальными операционными издержками и максимальной безопасностью. Какой подход является наиболее безопасным и требует наименьших операционных усилий?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Из Lambda (пользовательского ресурса) вызвать API SSM PutParameter для хранения учетных данных в качестве параметра SecureString..
Почему это правильный ответ
Правильный ответ — вызов API SSM PutParameter из Lambda для хранения учетных данных в качестве параметра SecureString. Это наиболее безопасный и наименее трудоемкий подход, поскольку AWS Systems Manager Parameter Store (SSM PS) SecureString использует AWS Key Management Service (KMS) для автоматического шифрования и дешифрования данных, минимизируя операционные издержки. Lambda (пользовательский ресурс) может выполнять эту операцию программно, что позволяет избежать жесткого кодирования секретов в шаблоне CloudFormation. Неправильные варианты: Добавление ресурса AWS Secrets Manager GenerateSecretString в шаблон CloudFormation не подходит, так как GenerateSecretString используется для создания случайных секретов, а здесь учетные данные уже существуют. Добавление ресурса SSM Parameter Store в шаблон CloudFormation и установка значения с NoEcho не является безопасным, поскольку CloudFormation сохраняет значения параметров в своих внутренних хранилищах, даже если используется NoEcho, что может быть уязвимо. Вызов API SSM PutParameter из Lambda с атрибутом NoEcho параметра в true не обеспечивает шифрование. NoEcho только скрывает значение при вводе, но не шифрует его при хранении.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется