Q55 — AWS SAA-C03 第17章
第 55/89 题 | ← 返回第17章
Q1355. 一家公司需要将其客户交易数据库从本地迁移到 AWS。该数据库位于运行于 Linux 服务器上的 Oracle 数据库实例上。根据一项新的安全要求,公司必须每年轮换数据库密码。哪种解决方案能在满足这些要求的同时,将运营成本降至最低?
- A. 使用 AWS SCT 将数据库转换为 Amazon DynamoDB。将密码存储在 AWS Systems Manager Parameter Store 中。创建 Amazon CloudWatch 警报,以调用 AWS Lambda 函数进行年度密码轮换。
- B. 将数据库迁移到 Amazon RDS for Oracle。将密码存储在 AWS Secrets Manager 中。启用自动轮换。制定年度轮换计划。 ✓
- C. 将数据库迁移到 Amazon EC2 实例。使用 AWS Systems Manager Parameter Store,通过 AWS Lambda 函数按年度计划来保存和轮换连接字符串。
- D. 使用 AWS SCT 将数据库迁移到 Amazon Neptune。创建 Amazon CloudWatch 警报以调用 AWS Lambda 函数进行年度密码轮换。
正确答案: B. 将数据库迁移到 Amazon RDS for Oracle。将密码存储在 AWS Secrets Manager 中。启用自动轮换。制定年度轮换计划。
解析
正确答案是 B。将数据库迁移到 Amazon RDS for Oracle。将密码存储在 AWS Secrets Manager 中。启用自动轮换。配置年度轮换计划。解释:要求如下:将 Oracle 数据库从本地迁移到 AWS。每年轮换数据库密码,操作开销极小。为什么选项 B 正确:Amazon RDS for Oracle:完全托管的 Oracle 数据库服务,可降低运营开销(无需管理操作系统、补丁或备份)。支持Oracle原生功能,同时将管理任务卸载到AWS。AWS Secrets Manager:安全地存储和管理密钥(例如数据库密码、API密钥)。内置RDS数据库(包括Oracle)自动轮换功能。支持自定义轮换计划(例如年度轮换)。与RDS集成,可在轮换后自动更新凭据。最低运营成本:RDS负责备份、扩展和补丁。Secrets Manager 可自动轮换密码,无需人工干预。其他选项错误的原因:A. 转换为 Amazon DynamoDB + AWS SCT + CloudWatch + Lambda 错误:DynamoDB 是一个 NoSQL 数据库,与 Oracle(关系型)工作负载不兼容。AWS SCT(模式转换工具)用于在不同数据库引擎(例如 Oracle、Aurora 和 PostgreSQL)之间迁移模式,而不是迁移到 DynamoDB。CloudWatch + Lambda 的年度轮换功能增加了不必要的复杂性,而 Secrets Manager 已经支持此功能。C. 迁移到 Amazon EC2 + Parameter Store + Lambda 进行轮换(错误)EC2 需要手动管理(操作系统更新、备份、扩展),这增加了运维成本。参数存储不支持自动轮换——Lambda 必须手动配置才能实现年度轮换,这比 Secrets Manager 效率低。D. 迁移到 Amazon Neptune + AWS SCT + CloudWatch + Lambda 错误:Neptune 是一个图数据库,与 Oracle(关系型)工作负载不兼容。AWS SCT 无法将 Oracle 转换为 Neptune(数据库范式不同)。由于 Secrets Manager 提供了原生解决方案,因此无需使用 CloudWatch + Lambda 进行数据轮换。关键考虑因素:数据库引擎兼容性:亚马逊 RDS for Oracle 是唯一保留相同关系数据库引擎的选项。DynamoDB 和 Neptune 适用于特定工作负载(NoSQL、图数据库),不能直接替代 Oracle。密码轮换自动化:AWS Secrets Manager 是实现自动、安全且操作最少的凭证轮换的最佳选择。Parameter Store 需要手动轮换逻辑(Lambda 函数),这会增加额外的开销。运营费用:RDS 是完全托管的,而 EC2 需要手动维护。除非工作负载确实适合某些特定模型,否则请避免重新架构数据库(例如,迁移到 DynamoDB/Neptune)。正确架构(方案 B):将 Oracle 数据库迁移到 Amazon RDS for Oracle(使用 AWS DMS 或原生工具)。将密码存储在 AWS Secrets Manager 中(静态加密)。启用自动轮换:配置 Secrets Manager 每年轮换密码。轮换后,RDS 会自动更新凭证(如果使用 RDS 代理或 IAM 身份验证,则无需更改应用程序)。结论:选项 B 是唯一满足所有要求的方案:保持与 Oracle 的兼容性(RDS for Oracle)。自动执行年度密码轮换(Secrets Manager)。最大限度减少运营开销(完全托管的 RDS + 原生轮播)。其他选项要么使用不兼容的数据库(DynamoDB、Neptune),要么需要手动设置轮换(EC2 + Parameter Store)。