AmazonAmazon Solution Architect Professional SAP-C02 Certification·TW·更新於 1 Aug 2026
某公司使用 AWS Lambda 函數連接 Amazon RDS 上的 Microsoft SQL Server 資料庫實例。該公司有獨立的開發和生產環境;開發人員可以存取開發憑證,但生產憑證必須使用只有 IT 安全團隊的 IAM 群組成員才能使用的金鑰進行加密。該金鑰必須定期輪換。解決方案架構師應在生產環境中實作什麼來滿足這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將生產資料庫憑證儲存在 AWS Secrets Manager 中,作為使用 AWS KMS 客戶管理金鑰的密碼。將 IAM 角色附加到 Lambda 函數,以允許它們擷取密碼。限制對密碼和客戶管理金鑰的存取,以便只有 IT 安全團隊才能存取兩者;使用 Secrets Manager 輪換來定期輪換憑證。.
為什麼這是答案
正確答案是將憑證儲存在 AWS Secrets Manager 中,因為它專為安全地儲存和自動輪換資料庫憑證而設計,這符合題目中定期輪換金鑰的要求。Lambda 函數可以透過附加的 IAM 角色安全地存取這些憑證。將存取權限制給 IT 安全團隊的 IAM 群組,確保了最小權限原則。
將憑證儲存在 AWS Systems Manager Parameter Store 的 SecureString 中雖然安全,但 Parameter Store 不提供自動輪換功能,這不符合「定期輪換」的要求。
將憑證儲存在 Lambda 環境變數中,即使使用 KMS 加密,也不是最佳實踐,因為環境變數有大小限制,且難以管理輪換。此外,這會將敏感資訊直接嵌入到函數配置中,不如 Secrets Manager 集中管理和輪換方便。