AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家公司正在AWS上开发一个两层Web应用程序,公司的开发人员已将应用程序部署在一个Amazon EC2实例上,该实例直接连接到后端的Amazon RDS数据库。公司不能在应用程序中硬编码数据库凭据。公司还必须实现一个解决方案,以定期自动轮换数据库凭据。
解析
选项C是最符合要求的答案。AWS Secrets Manager是专门用于存储和自动轮换敏感凭据(如数据库密码)的服务。在这种情况下,你可以将数据库凭据存储为AWS Secrets Manager的秘密,并打开自动轮换功能。然后,将所需的权限附加到EC2角色,以允许EC2实例访问秘密,而不需要在应用程序中硬编码凭据。 其他选项中,A和B都涉及将凭据存储在非专门的凭据管理服务中,并且需要额外的自定义代码来轮换凭据。选项D中,虽然使用了Systems Manager Parameter Store,但它不提供自动轮换功能,因此不适合这个要求。所以,选项C是实现要求的最佳方式,且操作开销最小。
AI 解析
AWS Secrets Manager专为安全存储和管理敏感信息设计,支持自动轮换数据库凭据功能。根据AWS最佳实践,Secrets Manager可直接与RDS集成,自动生成并更新密码,无需自定义代码轮换逻辑。选项A利用实例元数据存储凭据,但元数据通常用于临时安全凭证,存储长期凭据存在风险。选项B依赖S3和自定义Lambda轮换,增加了复杂性和维护成本。选项D使用Systems Manager参数存储,虽然支持加密,但原生自动轮换能力有限,需结合自定义方案。选项C通过Secrets Manager自动化流程,简化权限管理(通过IAM角色),满足题干中无硬编码、定期轮换的核心需求。