Q6 — AWS SAA-C03 第17章
第 6/89 题 | ← 返回第17章
Q1306. 一家公司在 AWS 上运行工作负载。每个工作负载都有一个独立的 Amazon RDS 数据库。安全审计发现该公司未满足每 30 天轮换一次 RDS 主用户凭证的要求。每个 RDS 数据库实例还必须拥有一组不同的凭证,这些凭证只能由相关的应用程序层和负责支持该工作负载的团队访问。哪种解决方案能够以最小的运维开销满足这些要求?
- A. 使用 AWS Secrets Manager 设置 RDS 密码管理。结合使用 IAM 策略和 RDS 策略来限制对凭证的访问。
- B. 使用 AWS Secrets Manager 设置 RDS 密码管理。结合使用 IAM 策略和 Secrets Manager 策略来限制对凭证的访问。 ✓
- C. 为每个工作负载创建一个 Amazon Simple Notification Service (Amazon SNS) 主题。创建一个定时 AWS Lambda 函数,每 30 天轮换一次 RDS 主用户凭证。配置 Lambda 函数,将每个应用程序和团队的新凭据发布到 SNS 主题。
- D. 创建一个使用 AWS Key Management Service (AWS KMS) 进行加密的 Amazon S3 存储桶。创建一个定时运行的 AWS Lambda 函数,每 30 天轮换一次 RDS 主用户凭证。配置该 Lambda 函数,使其将新凭证推送到 S3 存储桶。使用 KMS 密钥策略来限制对这些凭证的访问。
正确答案: B. 使用 AWS Secrets Manager 设置 RDS 密码管理。结合使用 IAM 策略和 Secrets Manager 策略来限制对凭证的访问。
解析
让我根据要求分析一下每个方案:要求:1. 每 30 天轮换一次 RDS 主用户凭据2. 每个 RDS 实例使用不同的凭据3. 访问权限仅限于相关应用层和支持团队。4. 运营开销最小。期权分析:A. 使用 AWS Secrets Manager 设置 RDS 密码管理。结合使用 IAM 策略和 RDS 策略来限制对凭证的访问。轮换:Secrets Manager 支持自动 RDS 凭证轮换。访问控制:IAM 策略有效,但 RDS 策略并非限制凭证访问的主要方式(Secrets Manager 策略更合适)。B. 使用 AWS Secrets Manager 设置 RDS 密码管理。结合使用 IAM 策略和 Secrets Manager 策略来限制对凭证的访问。轮换:Secrets Manager 支持自动 RDS 凭证轮换。访问控制:IAM + Secrets Manager 策略是控制访问的正确且最精细的方式。运维开销:完全托管的服务,具有自动轮换功能,开销极低。C. 为每个工作负载创建一个 Amazon Simple Notification Service (Amazon SNS) 主题。创建一个定时 AWS Lambda 函数,每 30 天轮换一次 RDS 主用户凭证。配置 Lambda 函数,使其将新凭证发布到每个应用程序和团队的 SNS 主题。轮换:自定义 Lambda 函数需要手动实现和维护。安全性:将凭证发布到 SNS 不安全(静态无加密,访问权限广泛)。运维开销:高 - 需要维护 Lambda 代码、处理故障、保护 SNS。D. 创建一个使用 AWS Key Management Service (AWS KMS) 进行加密的 Amazon S3 存储桶。创建一个定时运行的 AWS Lambda 函数,每 30 天轮换一次 RDS 主用户凭证。配置 Lambda 函数将新凭证推送到 S3 存储桶。使用 KMS 密钥策略限制对凭证的访问。轮换:自定义 Lambda 函数需要手动实现和维护。安全性:S3 并非设计用于凭证存储(即使使用 KMS)。运维开销:高——需要维护 Lambda 代码、处理 S3 访问权限、管理 KMS 策略。结论:方案 B 是最佳解决方案,因为:AWS Secrets Manager 专为凭证管理而设计。它提供内置的 RDS 凭证自动轮换功能。- IAM 和 Secrets Manager 策略提供细粒度的访问控制- 它所需的运营成本最低(完全托管)最终答案是 [\boxed{B}]