Q50 — AWS SAA-C03 第16章
第 50/100 题 | ← 返回第16章
Q1250. 一家公司需要安全地存储凭证,供在 Amazon EC2 实例上运行的应用程序访问 Amazon RDS 数据库实例时使用。该公司必须每 3 个月轮换一次凭证。哪种解决方案能够以最低的运营开销满足这些要求?
- A. 将凭证存储在 AWS Systems Manager 参数存储参数中。使用 AWS KMS 密钥加密该参数。创建一个具有该参数读取权限的 LAM 角色。配置 3 个月的轮换计划。参数。允许 lAM 角色解密访问 KMS 密钥。将 lAM 角色分配给 EC2 实例。
- B. 将凭证存储在 AWS Systems Manager 参数存储参数中。使用 AWS KMS 密钥加密该参数。创建允许读取该参数的 IAM 策略。为该参数配置 3 个月的轮换计划。将 KMS 密钥的解密权限添加到 IAM 策略。将 IAM 策略分配给 EC2 实例。
- C. 将数据库凭证存储在 AWS Secrets Manager 密钥中。为该密钥配置 3 个月的轮换计划。创建有权访问该密钥的 IAM 角色。将该 IAM 角色分配给 EC2 实例。 ✓
- D. 将数据库凭证存储在 AWS Systems Manager 参数存储参数中。使用 AWS Lambda 函数每 3 个月轮换一次凭证。创建一个有权访问该参数的 lAM 角色。将 lAM 角色分配给 EC2 实例
正确答案: C. 将数据库凭证存储在 AWS Secrets Manager 密钥中。为该密钥配置 3 个月的轮换计划。创建有权访问该密钥的 IAM 角色。将该 IAM 角色分配给 EC2 实例。
解析
正确答案是 C。具体如下:选项 C(正确)AWS Secrets Manager 专为安全存储和轮换凭证(例如数据库密码)而设计。它使用内置 Lambda 函数或自定义旋转逻辑自动处理旋转(包括 Amazon RDS)。分配给 EC2 实例的 IAM 角色只需要检索机密的权限,从而减少了操作开销。无需手动加密/解密——Secrets Manager 通过 AWS KMS 处理。由于轮换完全由 AWS 管理,因此运营开销最低。为什么其他选择不太理想选项 A 和 B(参数存储)虽然参数存储可以存储机密,但它本身不支持自动轮换(与 Secrets Manager 不同)。轮换需要自定义自动化(例如 Lambda),这会增加复杂性。在选项 B 中,直接将 IAM 策略分配给 EC2 实例(而不是使用角色)安全性较低,并非最佳实践。选项 D(参数存储 + Lambda 旋转)需要手动设置 Lambda 函数进行轮换,这会增加运营开销。Secrets Manager 已提供此功能。结论AWS Secrets Manager(选项 C)是最佳选择,因为它:每 3 个月自动轮换凭证。与 RDS 无缝集成。需要最少的设置(IAM 角色 + 秘密配置)。与基于参数存储的解决方案相比,降低了运营开销。答案:C