AmazonAWS Developer Associate DVA-C02 Certification
·TW
·更新於 28 Jul 2026
開發人員正在建立一個由 Lambda 函數支援的 CloudFormation 自訂資源,以設定 Amazon OpenSearch Service 網域。Lambda 必須使用 OpenSearch 內部主控台使用者憑證來存取網域。將這些憑證提供給 Lambda 函數最安全的方法是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 使用 CloudFormation 建立一個 Secrets Manager 密碼,使用 CloudFormation 動態參考來引用 OpenSearch 網域 MasterUserOptions 的密碼值,並為 Lambda 提供一個具有 secretsmanager:GetSecretValue 權限的 IAM 角色。將密碼名稱儲存在 Lambda 環境變數中,並在執行時擷取密碼。.
為什麼這是答案
將敏感憑證安全地提供給 Lambda 函數的最佳方法是使用 AWS Secrets Manager。Secrets Manager 專為安全地儲存和管理敏感資訊而設計,並提供細粒度的存取控制。CloudFormation 可以建立 Secrets Manager 密碼,並使用動態參考將密碼值安全地傳遞給 OpenSearch 網域的 MasterUserOptions。Lambda 函數應被授予具有 secretsmanager:GetSecretValue 權限的 IAM 角色,並在執行時從 Secrets Manager 擷取密碼。
其他選項不夠安全:
將憑證直接作為 CloudFormation 參數傳遞給 Lambda 環境變數,即使使用 NoEcho,仍可能在日誌或歷史記錄中洩露。
使用 Systems Manager Parameter Store 雖然比直接傳遞好,但 Secrets Manager 提供更強大的憑證管理功能,例如自動輪換。
使用 KMS 加密參數值仍可能將加密的憑證暴露在 CloudFormation 模板或日誌中,且需要額外的解密邏輯。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡