Q16 — AWS SAA-C03 第14章

第 16/100 题 | ← 返回第14章

Q1016. 一家公司有一个带有嵌入式凭证的自定义应用程序,该应用程序可从 Amazon RDS for MySQL 数据库群集中的数据库检索信息.该公司需要以最少的编程工作使应用程序更安全.该公司已在 RDS for MySQL 数据库上为应用程序用户创建凭证.哪种解决方案可以满足这些要求?

正确答案: C. 将凭证存储在 AWS Secrets Manager 中.配置应用程序以从 Secrets Manager 加载数据库凭证.通过为 Secrets Manager 创建 AWS Lambda 函数来设置凭证轮换计划.

解析

为了以最少的编程工作量使应用程序更安全,同时管理用于访问 Amazon RDS for MySQL DB 群集的嵌入式凭证,最好的解决方案是:C. 将凭证存储在 AWS Secrets Manager 中.配置应用程序以从 Secrets Manager 加载数据库凭证.通过为 Secrets Manager 创建 AWS Lambda 函数来设置凭证轮换计划.### 解释:\ 1. AWS Secrets Manager:安全存储:Secrets Manager 专为管理数据库凭证等敏感信息而设计.它提供内置加密和细粒度的访问控制.自动轮换:Secrets Manager 支持凭证自动轮换,通过确保应用程序不使用过时或受损的凭证来增强安全性.\ 2. 最少的编程工作量:- 将 Secrets Manager 集成到应用程序中通常只需要很少的更改,因为您可以利用 AWS SDK 轻松检索凭证.这种方法可让您增强安全性,而无需大量开发开销.\ 3. 增强的安全性:- 通过使用 Secrets Manager,您无需在应用程序中硬编码凭证,这是一种常见的安全风险.它还允许集中管理机密.其他选项的评估:A. 将凭证存储在 AWS KMS 中:- KMS 主要用于管理加密密钥,而不是直接存储凭证.虽然您可以使用 KMS 加密凭证,但此选项无法有效满足轻松检索或自动轮换的需求.B. 将凭证存储在加密的本地存储中:- 这种方法需要大量编程来实现和管理凭证的加密、检索和轮换.它不利用专为机密管理而设计的 AWS 服务,从而导致更高的运营开销.D.将凭证存储在 AWS Systems Manager 参数存储中:- 虽然 Parameter Store 可以安全地存储凭证,但它缺乏像 Secrets Manager 这样的内置自动轮换功能.实施凭证轮换需要额外的努力和复杂性,因此与 Secrets Manager 相比不太理想.### 结论:选项 C 是最有效的解决方案,可以用最少的编程工作量增强应用程序的安全性,同时确保数据库凭证的正确管理和轮换.