AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 335 / 1018 题单选题

一家公司托管了一个多层Web应用程序,该应用程序使用Amazon Aurora MySQL DB集群进行存储。应用程序层托管在Amazon EC2实例上。公司的IT安全准则要求数据库凭据每14天进行加密和轮换。 解决方案架构师应该采取什么措施以满足这一要求,并且实现最少的操作工作?

  • A. 创建一个新的AWS密钥管理服务(AWS KMS)加密密钥。使用AWS Secrets Manager创建一个使用KMS密钥的包含适当凭据的新秘密。将该秘密与Aurora DB集群关联。配置自定义的14天轮换周期。
  • B. 在AWS Systems Manager参数存储中创建两个参数:一个用于用户名作为字符串参数,另一个使用SecureString类型用于密码。为密码参数选择AWS密钥管理服务(AWS KMS)加密,并在应用程序层中加载这些参数。实施一个AWS Lambda函数,每14天轮换一次密码。
  • C. 将包含凭据的文件存储在AWS密钥管理服务(AWS KMS)加密的Amazon Elastic File System(Amazon EFS)文件系统中。将EFS文件系统挂载到应用程序层的所有EC2实例上。限制对文件系统上的文件的访问,以便应用程序可以读取文件,只有超级用户可以修改文件。实施一个AWS Lambda函数,每14天轮换Aurora中的密钥并将新凭据写入文件。
  • D. 将包含凭据的文件存储在AWS密钥管理服务(AWS KMS)加密的Amazon S3存储桶中,应用程序使用它来加载凭据。定期下载文件到应用程序,以确保使用正确的凭据。实施一个AWS Lambda函数,每14天轮换Aurora凭据并将这些凭据上传到S3存储桶中的文件。
第 335 / 1018 题正确答案 A
  • A. 创建一个新的AWS密钥管理服务(AWS KMS)加密密钥。使用AWS Secrets Manager创建一个使用KMS密钥的包含适当凭据的新秘密。将该秘密与Aurora DB集群关联。配置自定义的14天轮换周期。

解析

选项A中,使用AWS Secrets Manager和AWS KMS加密密钥可以轻松地创建、存储和轮换数据库凭据,而且不需要手动处理密码。此解决方案具有最低的操作工作,符合公司的安全要求。其他选项涉及更多手动配置和操作。

AI 解析

本题核心考察AWS密钥轮换机制与凭证管理的服务选型。AWS Secrets Manager专为自动化管理数据库凭证设计,支持通过KMS密钥加密并直接关联Aurora集群,其内置轮换功能可自定义周期(如14天),无需额外编写Lambda实现轮换逻辑。选项B需手动实现密码轮换,C/D依赖文件系统或S3存储凭据均增加维护成本,而A通过服务原生集成实现全自动加密轮换,完全契合最小操作量的要求。