Q50 — AWS SAA-C03 第16章

第 50/100 题 | ← 返回第16章

Q1250. 一家公司需要安全地存储凭证,供在 Amazon EC2 实例上运行的应用程序访问 Amazon RDS 数据库实例时使用。该公司必须每 3 个月轮换一次凭证。哪种解决方案能够以最低的运营开销满足这些要求?

正确答案: C. 将数据库凭证存储在 AWS Secrets Manager 密钥中。为该密钥配置 3 个月的轮换计划。创建有权访问该密钥的 IAM 角色。将该 IAM 角色分配给 EC2 实例。

解析

正确答案是 C。具体如下:选项 C(正确)AWS Secrets Manager 专为安全存储和轮换凭证(例如数据库密码)而设计。它使用内置 Lambda 函数或自定义旋转逻辑自动处理旋转(包括 Amazon RDS)。分配给 EC2 实例的 IAM 角色只需要检索机密的权限,从而减少了操作开销。无需手动加密/解密——Secrets Manager 通过 AWS KMS 处理。由于轮换完全由 AWS 管理,因此运营开销最低。为什么其他选择不太理想选项 A 和 B(参数存储)虽然参数存储可以存储机密,但它本身不支持自动轮换(与 Secrets Manager 不同)。轮换需要自定义自动化(例如 Lambda),这会增加复杂性。在选项 B 中,直接将 IAM 策略分配给 EC2 实例(而不是使用角色)安全性较低,并非最佳实践。选项 D(参数存储 + Lambda 旋转)需要手动设置 Lambda 函数进行轮换,这会增加运营开销。Secrets Manager 已提供此功能。结论AWS Secrets Manager(选项 C)是最佳选择,因为它:每 3 个月自动轮换凭证。与 RDS 无缝集成。需要最少的设置(IAM 角色 + 秘密配置)。与基于参数存储的解决方案相比,降低了运营开销。答案:C