Q29 — AWS SAA-C03 第12章
第 29/100 题 | ← 返回第12章
Q829.一家公司拥有使用环境变量的 AWS Lambda 函数.该公司不希望其开发人员看到明文的环境变量.哪种解决方案可以满足这些要求?
- A. 将代码部署到 Amazon EC2 实例,而不是使用 Lambda 函数.
- B. 在 Lambda 函数上配置 SSL 加密以使用 AWS CloudHSM 存储和加密环境变量.
- C. 在 AWS Certificate Manager (ACM) 中创建证书.配置 Lambda 函数以使用证书加密环境变量.
- D. 创建 AWS Key Management Service (AWS KMS) 密钥.在 Lambda 函数上启用加密帮助程序以使用 KMS 密钥来存储和加密环境变量. ✓
正确答案: D. 创建 AWS Key Management Service (AWS KMS) 密钥.在 Lambda 函数上启用加密帮助程序以使用 KMS 密钥来存储和加密环境变量.
解析
满足要求的解决方案是选项 D:创建 AWS Key Management Service (AWS KMS) 密钥.在 Lambda 函数上启用加密帮助程序以使用 KMS 密钥来存储和加密环境变量.要保护 Lambda 函数中的环境变量并防止开发人员以明文形式查看它们,您可以按照以下步骤操作:步骤 1:创建 AWS Key Management Service (AWS KMS) 密钥(选项 D)AWS KMS 提供了一种安全且可扩展的方式来创建和管理加密密钥.通过创建 AWS KMS 密钥,您可以控制敏感数据(例如环境变量)的加密和解密. KMS 密钥将用于加密和解密环境变量.步骤 2:在 Lambda 函数上启用加密助手(选项 D)AWS Lambda 提供了加密助手,可以使用 KMS 密钥自动加密和解密环境变量.通过启用加密助手,您可以指示 Lambda 在存储环境变量之前对其进行加密,并在运行时需要时对其进行解密.这可确保环境变量受到保护并且无法以明文形式访问.选项 A 建议将代码部署到 Amazon EC2 实例,而不是使用 Lambda 函数.虽然 EC2 实例提供了对环境的更多控制,但与无服务器 Lambda 函数相比,它们也需要更多的管理和维护.选项 B 建议使用 AWS CloudHSM 存储和加密环境变量. CloudHSM 是一个硬件安全模块 (HSM),提供安全的密钥存储和加密操作.但是,使用 CloudHSM 加密 Lambda 函数中的环境变量可能很复杂,并且对于此场景可能没有必要.选项 C 建议在 AWS Certificate Manager (ACM) 中创建证书并将 Lambda 函数配置为使用该证书来加密环境变量.但是,ACM 证书主要用于保护通过 HTTPS 的通信,可能无法直接适用于加密环境变量.因此,选项 D 是最合适的解决方案,因为它利用 AWS Key Management Service (KMS) 和 Lambda 中的加密助手来存储和加密环境变量,确保它们受到保护并且无法以明文形式访问.