Q58 — AWS SAA-C03 第11章
第 58/100 题 | ← 返回第11章
Q758.一家公司在 Amazon RDS for PostgreSQL 上运行其数据库.该公司希望有一个安全的解决方案,通过每 30 天轮换一次密码来管理主用户密码.哪种解决方案能够以最少的运营开销满足这些要求?
- A. 使用 Amazon EventBridge 安排自定义 AWS Lambda 函数每 30 天轮换一次密码.
- B. 在AWS CLI 中使用modify-db-instance 命令更改密码.
- C. 将 AWS Secrets Manager 与 Amazon RDS for PostgreSQL 集成以自动执行密码轮换. ✓
- D. 将 AWS Systems Manager Parameter Store 与 Amazon RDS for PostgreSQL 集成以自动执行密码轮换.
正确答案: C. 将 AWS Secrets Manager 与 Amazon RDS for PostgreSQL 集成以自动执行密码轮换.
解析
为了满足以最少的运营开销安全管理 Amazon RDS for PostgreSQL 主用户密码并每 30 天轮换一次密码的要求,最合适的解决方案是:C. 将 AWS Secrets Manager 与 Amazon RDS for PostgreSQL 集成以自动执行密码轮换.选项 C 以最小的运营开销提供所需的功能:将 AWS Secrets Manager 与 Amazon RDS for PostgreSQL 集成以自动进行密码轮换:AWS Secrets Manager 是一项可帮助您保护对应用程序. 服务和 IT 资源的访问的服务.它提供了一个安全且可扩展的解决方案来管理数据库凭据等机密.通过将 AWS Secrets Manager 与 Amazon RDS for PostgreSQL 集成,您可以自动轮换主用户密码. AWS Secrets Manager 可以生成并存储新密码. 更新 Amazon RDS 中的密码,并确保应用程序无需手动干预即可访问更新的密码.这种方法消除了手动密码轮换的需要,并减少了运营开销.以下是为什么选项 C 是最佳选择:\ 1. 自动密码轮换:AWS Secrets Manager 提供用于自动轮换密码(包括数据库凭证)的内置功能.通过配置轮换计划,您可以确保 Amazon RDS 的主用户密码根据需要每 30 天自动轮换一次.\ 2. 与 Amazon RDS 集成:AWS Secrets Manager 与 Amazon RDS for PostgreSQL 无缝集成.它可以从 Amazon RDS 检索当前密码. 生成新密码以及更新 Amazon RDS 中的密码,而无需手动干预.这确保了安全可靠的密码轮换过程.在这种情况下,选项 A. B 和 D 并不是最合适的选择:选项 A 建议使用 Amazon EventBridge 安排自定义 AWS Lambda 函数每 30 天轮换一次密码.虽然可以使用 Lambda 和 EventBridge 实施自定义解决方案,但与 AWS Secrets Manager 提供的内置功能相比,它需要更多的运营开销.选项 B 建议使用 AWS CLI 中的modify-db-instance 命令来更改密码.虽然此方法允许手动密码轮换,但它无法根据需要提供每 30 天自动轮换一次的功能.手动轮换更容易出错,并且会带来额外的操作开销.选项 D 建议将 AWS Systems Manager Parameter Store 与 Amazon RDS for PostgreSQL 集成以自动进行密码轮换.虽然 AWS Systems Manager Parameter Store 可以存储和管理密钥,但它不提供对 Amazon RDS 自动密码轮换的本机支持.使用 Parameter Store 实施密码轮换需要开发自定义解决方案,从而增加操作复杂性.因此,安全管理 Amazon RDS for PostgreSQL 的主用户密码并每 30 天轮换一次密码并以最小的运营开销进行最合适的解决方案是 C:将 AWS Secrets Manager 与 Amazon RDS for PostgreSQL 集成以自动进行密码轮换.