某公司正在測試其針對憑證外洩的事件回應計畫。資料庫在 Amazon EC2 執行個體上執行,敏感的資料庫憑證以密碼形式儲存在 AWS Secrets Manager 中,並透過基於通用輪換範本的 AWS Lambda 函數啟用輪換。EC2 執行個體和 Lambda 函數位於相同的私有子網路中。VPC 具有 Secrets Manager VPC 端點。輪換失敗,且 CloudWatch Logs 顯示:「setSecret: Unable to log into database.」。VPC 端點功能正常。哪種解決方案可以解決此錯誤?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 更新連接到 Lambda 函數的安全群組,以允許對 EC2 執行個體進行出站連線。更新 EC2 執行個體的安全群組,以允許來自 Lambda 函數安全群組的入站連線。.
為什麼這是答案
此錯誤訊息「setSecret: Unable to log into database.」表示 Lambda 函數無法連線到資料庫以更新憑證。由於 Lambda 函數和 EC2 執行個體位於相同的私有子網路中,且 VPC 端點功能正常,問題最可能出在安全群組。Lambda 函數需要出站規則才能連線到 EC2 資料庫,而 EC2 資料庫需要入站規則才能接受來自 Lambda 函數的連線。更新這些安全群組將允許 Lambda 函數成功連線到資料庫並執行憑證輪換。 編輯密碼的 JSON 結構是錯誤的,因為問題在於連線,而非憑證格式。強制立即輪換也無法解決底層的連線問題。新增網際網路和 NAT 閘道是多餘的,因為 Secrets Manager VPC 端點已存在,且問題是 Lambda 與 EC2 之間的連線,而非對 Secrets Manager 的連線。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡