Q36 — AWS SAA-C03 第13章

第 36/100 题 | ← 返回第13章

Q936. 一家公司在其本地数据中心的服务器上运行 Node.js 函数。数据中心将数据存储在 PostgreSQ 数据库中。该公司将凭证存储在服务器上环境变量中的连接字符串中。该公司希望将其应用程序迁移到 AWS,并用 AWS Lambda 替换 Node.js 应用程序服务器。该公司还希望迁移到 Amazon RDS for PostgreSQL,并确保数据库凭证得到安全管理。哪种解决方案能够以最少的运营开销满足这些要求?

正确答案: B. 将数据库凭证作为机密存储在 AWS Secrets Manager 中。配置 Secrets Manager 以每 30 天自动轮换凭证。更新 Lambda 函数以从机密中检索凭证。

解析

满足要求且运营开销最少的解决方案是:B.将数据库凭证作为机密存储在 AWS Secrets Manager 中。配置 Secrets Manager 以每 30 天自动轮换凭证。更新 Lambda 函数以从机密中检索凭证。原因如下:机密管理:AWS Secrets Manager 是一项专用于管理和轮换机密(包括数据库凭证)的服务。它提供了一种安全且集中的方式来存储和访问敏感信息。自动轮换:Secrets Manager 提供机密的自动轮换功能,无需人工干预,并降低了凭证泄露的风险。与 Lambda 集成:Lambda 函数可以使用 AWS SDK 轻松地从 Secrets Manager 中检索机密,从而简化访问凭证的过程。最小开销:与其他选项相比,此方法需要最少的配置和管理,从而降低了运营开销。为什么其他选择效率较低或需要付出更多努力:A.将数据库凭证作为参数存储在 AWS Systems Manager Parameter Store 中。配置 Parameter Store 以每 30 天自动轮换密钥。更新 Lambda 函数以从参数中检索凭证。虽然 Parameter Store 可以存储敏感信息,但它主要用于管理配置参数,而不是密钥。它不提供与 Secrets Manager 相同级别的安全性和自动轮换功能。C. 将数据库凭证存储为加密的 Lambda 环境变量。编写自定义 Lambda 函数来轮换凭证。安排 Lambda 函数每 30 天运行一次。此方法涉及编写和管理自定义 Lambda 函数以进行轮换,这增加了复杂性和出错的可能性。它也没有利用专用的机密管理服务。D.将数据库凭证作为密钥存储在 AWS Key Management Service (AWS KMS) 中。为密钥配置自动轮换。更新 Lambda 函数以从 KMS 密钥中检索凭证。KMS 主要用于管理加密密钥,而不是密钥。虽然它可用于加密密钥,但它不提供与 Secrets Manager 相同级别的专用密钥管理功能。总之:选项 B 提供了在 AWS 中管理数据库凭证的最有效、最安全的解决方案。它利用 Secrets Manager 的专用功能进行存储、轮换和访问控制,最大限度地降低运营开销并确保安全性。