AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 57 / 1018 题单选题

一家公司正在AWS上开发一个两层Web应用程序,公司的开发人员已将应用程序部署在一个Amazon EC2实例上,该实例直接连接到后端的Amazon RDS数据库。公司不能在应用程序中硬编码数据库凭据。公司还必须实现一个解决方案,以定期自动轮换数据库凭据。

  • A. 将数据库凭据存储在实例元数据中。使用Amazon EventBridge(Amazon CloudWatch Events)规则来运行一个调度的AWS Lambda函数,同时更新RDS凭据和实例元数据。
  • B. 将数据库凭据存储在加密的Amazon S3存储桶中的配置文件中。使用Amazon EventBridge(Amazon CloudWatch Events)规则来运行一个调度的AWS Lambda函数,同时更新RDS凭据和配置文件中的凭据。使用S3版本控制以确保能够回滚到以前的值。
  • C. 将数据库凭据作为AWS Secrets Manager中的秘密存储。打开秘密的自动轮换。将所需的权限附加到EC2角色,以授予对秘密的访问权限。
  • D. 将数据库凭据存储为AWS Systems Manager参数存储中的加密参数。打开加密参数的自动轮换。将所需的权限附加到EC2角色,以授予对加密参数的访问权限。
第 57 / 1018 题正确答案 C
  • C. 将数据库凭据作为AWS Secrets Manager中的秘密存储。打开秘密的自动轮换。将所需的权限附加到EC2角色,以授予对秘密的访问权限。

解析

选项C是最符合要求的答案。AWS Secrets Manager是专门用于存储和自动轮换敏感凭据(如数据库密码)的服务。在这种情况下,你可以将数据库凭据存储为AWS Secrets Manager的秘密,并打开自动轮换功能。然后,将所需的权限附加到EC2角色,以允许EC2实例访问秘密,而不需要在应用程序中硬编码凭据。 其他选项中,A和B都涉及将凭据存储在非专门的凭据管理服务中,并且需要额外的自定义代码来轮换凭据。选项D中,虽然使用了Systems Manager Parameter Store,但它不提供自动轮换功能,因此不适合这个要求。所以,选项C是实现要求的最佳方式,且操作开销最小。

AI 解析

AWS Secrets Manager专为安全存储和管理敏感信息设计,支持自动轮换数据库凭据功能。根据AWS最佳实践,Secrets Manager可直接与RDS集成,自动生成并更新密码,无需自定义代码轮换逻辑。选项A利用实例元数据存储凭据,但元数据通常用于临时安全凭证,存储长期凭据存在风险。选项B依赖S3和自定义Lambda轮换,增加了复杂性和维护成本。选项D使用Systems Manager参数存储,虽然支持加密,但原生自动轮换能力有限,需结合自定义方案。选项C通过Secrets Manager自动化流程,简化权限管理(通过IAM角色),满足题干中无硬编码、定期轮换的核心需求。