Q77 — AWS SAA-C03 第17章
第 77/89 题 | ← 返回第17章
Q1377. 一家公司有一个应用程序,该应用程序运行在 Amazon EC2 实例上,并使用 Amazon Aurora 数据库。EC2 实例通过公司存储在本地文件中的用户名和密码连接到 Aurora 数据库。该公司每月都会更换用户名和密码。该公司希望最大限度地减少凭证管理方面的运营成本。哪种解决方案能够满足这些要求?
- A. 将凭证作为密钥存储在 AWS Secrets Manager 中。为该密钥分配 IAM 权限。重新配置应用程序以调用密钥。启用密钥轮换,并将轮换频率配置为每月一次。 ✓
- B. 公司每月都会更改用户名和密码。公司希望最大限度地减少凭证管理的运营开销。重新配置应用程序以访问该参数。
- C. 创建一个 Amazon S3 存储桶来存储对象。使用 AWS KMS 密钥对对象进行加密。将凭证文件迁移到 S3 存储桶。更新应用程序以从 S3 存储桶中检索凭证文件。
- D. 为每个 EC2 实例创建一个加密的 Amazon EBS 卷。将加密的 EBS 卷附加到 EC2 实例。将凭证文件迁移到新的 EBS 卷。将应用程序指向加密的 EBS 卷。
正确答案: A. 将凭证作为密钥存储在 AWS Secrets Manager 中。为该密钥分配 IAM 权限。重新配置应用程序以调用密钥。启用密钥轮换,并将轮换频率配置为每月一次。
解析
让我们分析每个选项,以确定哪个选项能够最大限度地减少连接到 Amazon Aurora 数据库的应用程序的凭证管理操作开销:选项 AAWS Secrets Manager:AWS Secrets Manager 是一项完全托管的服务,可帮助您保护对应用程序、服务和 IT 资源的访问。它允许您安全地存储和管理数据库凭证等密钥。IAM 权限:通过为密钥分配 IAM 权限,您可以控制哪些 EC2 实例或用户可以访问凭据。这提供了一种细粒度的访问控制机制。应用程序重新配置:重新配置应用程序以调用密钥意味着应用程序可以在需要时检索最新凭据,而无需将其硬编码。轮换:启用密钥轮换并将其配置为按月轮换,可以自动更改用户名和密码。这消除了每月手动干预的需要,从而显著降低了凭据管理的运维开销。因此,此选项正确。选项 B此选项的描述不完整。它提到将凭证添加到参数中,但没有具体说明是哪种类型的参数(例如,AWS Systems Manager Parameter Store)。此外,它也没有提及凭证轮换,而凭证轮换是一项关键需求,因为公司每月都会更改用户名和密码。如果没有轮换机制,手动更新凭证的运维成本依然存在。所以,这个选项是错误的。选项C使用 Amazon S3 存储:虽然使用带有 AWS KMS 密钥的 Amazon S3 存储桶加密对象可以安全地存储凭证文件,但它无法自动轮换凭证。公司仍然需要每月手动更新 S3 存储桶中的凭证文件,这并不能像预期那样最大限度地减少运维开销。因此,此选项不适用。选项 D加密的 Amazon EBS 卷:为每个 EC2 实例创建加密的 Amazon EBS 卷,并将凭证文件迁移到这些卷,可以为凭证提供本地存储。但是,与选项 C 类似,它无法自动轮换凭证。公司必须每月手动更新每个 EBS 卷上的凭证,这不是一种高效的凭证管理方式,也无法降低运营成本。因此,此选项不正确。所以,满足要求的解决方案是将凭证作为密钥存储在 AWS Secrets Manager 中,为该密钥分配 IAM 权限,重新配置应用程序以调用该密钥,启用密钥轮换,并将轮换频率配置为每月一次,答案是 A。