AmazonAmazon Security Specialty SCS-C02
·TW
·更新於 25 Jul 2026
某團隊將應用程式的資料庫密碼儲存在 AWS Secrets Manager 中。只有一組有限且經常變動的 IAM 主體才能存取該密碼。一位安全工程師需要一個能最大化彈性和可擴展性的解決方案。哪種方法符合這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 使用基於標籤的方法:將基於資源的政策附加到密碼,標記密碼和 IAM 主體,並使用 aws:PrincipalTag 和 aws:ResourceTag 條件鍵來控制存取。.
為什麼這是答案
正確答案是基於標籤的方法,因為它提供了最大的彈性和可擴展性。透過在 Secrets Manager 密碼上使用基於資源的政策,並結合 aws:PrincipalTag 和 aws:ResourceTag 條件鍵,您可以動態地管理對密碼的存取,而無需頻繁修改 IAM 政策或 Secrets Manager 政策。當 IAM 主體或密碼的存取需求變更時,只需更新其標籤即可,這比修改政策文件更有效率且不易出錯。
其他選項的缺點:
基於角色的方法:每次 IAM 主體變更時都需要更新 IAM 角色的信任政策,這會增加管理負擔。
介面 VPC endpoint:雖然增強了安全性,但其 endpoint 政策是靜態的,每次主體變更時都需要更新,且主要用於網路層級的存取控制,而非精細的 IAM 主體授權。
預設拒絕的方法:這種方法管理起來非常複雜且容易出錯,需要頻繁地將 IAM 主體加入和移除群組,不具備彈性和可擴展性。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡