某公司在一個沒有網際網路存取且已啟用私有 DNS 主機名稱的 VPC 中執行 Amazon Aurora 資料庫。一位安全工程師設定了 AWS Secrets Manager,使用同一個 VPC 中的預設 AWS Lambda 輪替函數來自動輪替資料庫憑證。輪替失敗,因為 Lambda 函數無法連線到 Secrets Manager 端點。允許 Lambda 函數與 Secrets Manager 通訊的最安全方法是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 VPC 中為 Secrets Manager 服務新增一個介面型 VPC 端點 (interface VPC endpoint) (AWS PrivateLink)。.
為什麼這是答案
最安全的方法是新增一個介面型 VPC 端點 (interface VPC endpoint),因為它使用 AWS PrivateLink 建立私有連線,讓 Lambda 函數可以透過 AWS 網路直接存取 Secrets Manager,而無需經過網際網路。這確保了最高的安全性並避免了資料外洩的風險。 閘道型 VPC 端點 (gateway VPC endpoint) 僅支援 S3 和 DynamoDB,因此不適用於 Secrets Manager。 新增 NAT gateway 或網際網路閘道雖然可以提供連線能力,但會將流量路由到網際網路,這增加了安全風險,且不符合在沒有網際網路存取的 VPC 中運行的要求。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡