Q71 — AWS SAA-C03 第12章

第 71/100 题 | ← 返回第12章

Q871.一家公司使用 Amazon RDS for PostgreSQL 数据库作为其数据层.公司必须对数据库实施密码轮换.哪种解决方案能够以最少的运营开销满足此要求?

正确答案: A. 将密码存储在 AWS Secrets Manager 中.启用秘密的自动轮换.

解析

为了以最少的运营开销实现 Amazon RDS PostgreSQL 数据库的密码轮换,建议的解决方案是:A.将密码存储在 AWS Secrets Manager 中并启用密钥的自动轮换.原因如下:AWS Secrets Manager 是一项完全托管的服务,可帮助您保护数据库凭证、API 密钥和其他敏感信息等机密信息.它与 Amazon RDS 无缝集成,并提供对机密自动轮换的内置支持.通过将密码存储在 AWS Secrets Manager 中并启用密钥的自动轮换,Amazon RDS PostgreSQL 数据库的密码将根据配置的轮换计划自动轮换.这消除了手动干预的需要并降低了运营开销.选项 B 建议将密码存储在 AWS Systems Manager 参数存储中并启用参数的自动轮换.虽然 AWS Systems Manager 参数存储可以存储敏感信息,但它不提供对自动轮换的内置支持.实施密码轮换需要自定义脚本或手动干预,从而增加运营开销.选项 C 建议将密码存储在 AWS Systems Manager Parameter Store 中,并编写 AWS Lambda 函数来轮换密码.虽然这种方法允许自定义轮换逻辑,但它带来了额外的复杂性,并且需要持续管理和监控 Lambda 函数.选项 D 建议将密码存储在 AWS Key Management Service (AWS KMS) 中,并启用 AWS KMS 密钥的自动轮换.虽然 AWS KMS 提供了密钥管理功能,但它并不是专门为密码轮换而设计的.使用 AWS KMS 实施密码轮换需要自定义脚本或手动干预,从而增加运营开销.总之,建议的解决方案是将密码存储在 AWS Secrets Manager(选项 A)中,并启用密钥的自动轮换.这为密码轮换提供了一种无缝且完全托管的解决方案,同时将运营开销降至最低.