一個團隊正在建置無伺服器應用程式,並且必須將外部 API 金鑰儲存為 AWS Lambda 組態的一部分。該團隊需要完全控制將加密 API 金鑰的 AWS KMS 金鑰,並且只允許授權的主體存取金鑰材料。哪個選項符合這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將 API 金鑰儲存在 Lambda 函數的環境變數中,並使用團隊控制的客戶受管 AWS KMS 金鑰來加密它。.
為什麼這是答案
將 API 金鑰儲存在 Lambda 函數的環境變數中,並使用團隊控制的客戶受管 AWS KMS 金鑰來加密它,符合所有要求。Lambda 環境變數是儲存機密資訊的常用方法,AWS 允許使用客戶受管 KMS 金鑰進行加密,這提供了團隊所需的完全控制權和授權主體存取限制。 將 API 金鑰儲存為 AWS Systems Manager Parameter Store 中的 String 參數,並依賴預設的 AWS 受管 KMS 金鑰進行加密,不符合「完全控制將加密 API 金鑰的 AWS KMS 金鑰」的要求,因為使用的是預設的 AWS 受管金鑰。 將 API 金鑰保留在應用程式的原始碼儲存庫中,並使用 AWS 受管 KMS 金鑰來加密儲存庫內容,這是一個不安全的做法,因為金鑰仍可能暴露在原始碼中,且不符合將其作為 Lambda 組態一部分的要求。 將 API 金鑰儲存為 Amazon DynamoDB 表格中的項目,並使用 AWS 受管 KMS 金鑰來加密表格資料,雖然可以儲存金鑰,但這增加了額外的複雜性,且不直接作為 Lambda 組態的一部分,且預設的 AWS 受管 KMS 金鑰不符合完全控制的要求。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡