AmazonAmazon Security Specialty SCS-C02
·TW
·更新於 25 Jul 2026
公司政策規定所有 API 金鑰都必須加密並儲存在由安全團隊管理的集中式安全帳戶中,與原始碼分開。稽核發現一個 API 金鑰與 AWS Lambda 函數的原始碼一起提交到 DevOps 帳戶中的 AWS CodeCommit 儲存庫。安全團隊應如何安全地儲存 API 金鑰?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在安全帳戶中建立一個 AWS Secrets Manager 密碼,使用 AWS Key Management Service (AWS KMS) 加密。授予 Lambda 函數的 IAM 角色從 Secrets Manager 檢索密碼並呼叫 API 的權限。.
為什麼這是答案
正確答案是使用 AWS Secrets Manager。Secrets Manager 專為安全地儲存和管理敏感資料(如 API 金鑰)而設計,並支援自動輪換和精細的存取控制。將其儲存在安全帳戶中並授予 Lambda 函數的 IAM 角色讀取權限,符合公司政策中關於集中管理和與原始碼分離的要求。
其他選項不符合最佳實踐或公司政策:
將 API 金鑰儲存在 CodeCommit 儲存庫中,即使加密,仍將金鑰與原始碼一起儲存,違反了「與原始碼分開」的政策。
將 API 金鑰儲存在 S3 儲存桶中,並使用預簽章 URL 傳遞,增加了複雜性,且預簽章 URL 具有時效性,不適合長期配置。
將 API 金鑰儲存在 Lambda 環境變數中,即使加密,也可能在某些情況下暴露,且不符合集中管理的要求。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡