某公司在 VPC 中執行 Amazon RDS for MySQL 資料庫實例,該實例不得透過公共網際網路傳送或接收流量。由於政策限制,該公司無法使用 AWS Secrets Manager 提供的預設 AWS Lambda 輪替功能,因此在 VPC 中部署了一個自訂 Lambda 函數來輪替密碼。資料庫實例的安全性群組允許來自此函數的連線。但是,當調用時,該函數無法連線到 Secrets Manager 以完成輪替。安全工程師應該怎麼做才能讓該函數輪替密碼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立 AWS Secrets Manager 介面 VPC 端點 (AWS PrivateLink),並將 Lambda 函數的私有子網路包含在端點組態中。.
為什麼這是答案
正確答案是建立 AWS Secrets Manager 介面 VPC 端點 (AWS PrivateLink),並將 Lambda 函數的私有子網路包含在端點組態中。這是因為 Lambda 函數在 VPC 內運行,需要透過私有網路連接到 AWS Secrets Manager 服務。VPC 端點 (AWS PrivateLink) 允許 Lambda 函數在不經過公共網際網路的情況下,安全地存取 Secrets Manager。 增加僅限 egress 的網際網路閘道或 NAT 閘道會允許 Lambda 函數連線到公共網際網路,但這違反了公司政策中不透過公共網際網路傳送或接收流量的限制,且 Secrets Manager 服務本身並非透過公共網際網路存取。建立與 Secrets Manager 預設 VPC 的 VPC 對等連線是無效的,因為 Secrets Manager 是一個託管服務,沒有一個「預設 VPC」可以與之對等。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡