Q15 — AWS SAA-C03 第14章
第 15/100 题 | ← 返回第14章
Q1015.一家公司在其本地数据中心的服务器上运行 Node js 函数.数据中心将数据存储在 PostgreSQL 数据库中.该公司将凭证存储在服务器上环境变量中的连接字符串中.该公司希望将其应用程序迁移到 AWS,并用 AWS Lambda 替换 Node.js 应用程序服务器.该公司还希望迁移到 Amazon RDS for PostgreSQL,并确保数据库凭证得到安全管理.哪种解决方案能够以最少的运营开销满足这些要求?
- A. 将数据库凭证作为参数存储在 AWS Systems Manager 参数存储中.配置参数存储以每 30 天自动轮换一次密钥.更新 Lambda 函数以从参数中检索凭证.
- B. 将数据库凭证作为机密存储在 AWS Secrets Manager 中.配置 Secrets Manager 以每 30 天自动轮换凭证.更新 Lambda 函数以从机密中检索凭证. ✓
- C. 将数据库凭证存储为加密的 Lambda 环境变量.编写自定义 Lambda 函数来轮换凭证.安排 Lambda 函数每 30 天运行一次.
- D. 将数据库凭证作为密钥存储在 AWS Key Management Service (AWS KMS) 中.为密钥配置自动轮换.更新 Lambda 函数以从 KMS 密钥中获取凭证.
正确答案: B. 将数据库凭证作为机密存储在 AWS Secrets Manager 中.配置 Secrets Manager 以每 30 天自动轮换凭证.更新 Lambda 函数以从机密中检索凭证.
解析
为了在将应用程序迁移到 AWS Lambda 和 Amazon RDS for PostgreSQL 时安全地管理数据库凭证,满足要求且运营开销最少的解决方案是:B. 将数据库凭证作为机密存储在 AWS Secrets Manager 中.配置 Secrets Manager 以每 30 天自动轮换一次凭证.更新 Lambda 函数以从机密中检索凭证.### 解释:\ 1. 使用 AWS Secrets Manager:安全存储:Secrets Manager 专为管理数据库凭证等敏感信息而设计,提供内置加密和访问控制.自动轮换:支持机密的自动轮换,简化了凭证管理并降低了凭证泄露的风险.与 Lambda 集成:利用 AWS SDK,更新 Lambda 函数以从 Secrets Manager 检索凭证非常简单,只需进行很少的更改.\ 2. 运营效率:- 该解决方案利用处理机密存储和轮换的托管服务来最大限度地减少运营开销,使开发团队能够专注于应用程序逻辑而不是基础设施管理.其他选项的评估:A. 将数据库凭证作为参数存储在 AWS Systems Manager 参数存储中:- 虽然此选项提供了一种安全存储凭证的方法,但它没有像 Secrets Manager 那样的内置自动轮换功能.因此,它需要额外的管理开销.C. 将数据库凭证存储为加密的 Lambda 环境变量:- 尽管环境变量可以存储敏感信息,但管理轮换需要编写和调度自定义 Lambda 函数,这会增加复杂性和运营开销.D. 将数据库凭证作为密钥存储在 AWS Key Management Service (AWS KMS) 中:- KMS 主要用于加密密钥管理,而不是直接存储凭证.虽然您可以加密凭证,但您仍然需要额外的机制来处理轮换和管理,从而导致更高的复杂性.### 结论:选项 B 是在迁移到 AWS Lambda 和 Amazon RDS for PostgreSQL 期间以最小的运营开销安全地管理数据库凭证的最有效解决方案.