某公司使用自訂的根憑證授權單位 (Root CA) 鏈 (10 KB) 來為地端 HTTPS 端點發行 SSL 憑證。數百個 AWS Lambda 函數會從這些端點提取資料。開發人員最初將 Root CA 憑證檔案捆綁在每個 Lambda 部署套件中,並在環境初始化時更新執行環境的信任儲存。3 個月後,Root CA 發生變更,必須進行更新。開發人員需要一個解決方案,使其能夠在不重新建置或重新部署每個函數的情況下,跨不同的開發、測試和生產 AWS 帳戶更新所有已部署 Lambda 函數的 Root CA 憑證。以下哪兩個步驟組合能以最具成本效益的方式滿足這些要求?(請選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將 Root CA 憑證儲存在 AWS Secrets Manager 中。為該密碼建立資源策略,並授予 IAM 主體擷取它的權限。, 重構 Lambda 函數,使其在執行時從其位置載入 Root CA 憑證,並在 Lambda 函數處理常式外部更新執行時信任儲存。.
為什麼這是答案
將 Root CA 憑證儲存在 AWS Secrets Manager 中是成本效益高且安全的方法,因為它提供集中式儲存、版本控制和存取控制。Secrets Manager 支援資源策略,允許精細的權限管理。將 Root CA 憑證儲存在 AWS Systems Manager Parameter Store (SecureString) 也是可行的,但 Secrets Manager 更適合敏感資料,並提供自動輪換等額外功能。將憑證放在 Amazon S3 儲存桶中雖然可行,但安全性不如 Secrets Manager 或 Parameter Store,因為 S3 主要用於物件儲存,而非敏感憑證管理。 重構 Lambda 函數,使其在執行時從 Secrets Manager 載入 Root CA 憑證,並在 Lambda 函數處理常式外部(例如在初始化程式碼中)更新執行時信任儲存,是最佳實踐。這確保了 CA 憑證在每次函數調用時只載入一次,避免了在處理常式內部重複載入的開銷,從而提高了效率。在處理常式內部更新信任儲存會導致每次調用都重複執行相同的操作,增加延遲和成本。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡