SAP-C02 第 206 题
题目
一家公司正在使用需要访问 Amazon RDS 上的 Microsoft SQL Server 数据库实例的 AWS Lambda 函数来实施无服务器架构。该公司拥有独立的开发和生产环境,包括数据库系统的克隆。该公司的开发人员可以访问开发数据库的凭据。但是,生产数据库的凭证必须使用只有 IT 安全团队的 IAM 用户组成员才能访问的密钥进行加密。该密钥必须定期轮换。解决方案架构师应该在生产环境中做什么来满足这些要求?
选项
A. 使用由 AWS Key Management Service (AWS KMS) 客户托管密钥加密的 SecureString 参数将数据库凭证存储在 AWS Systems Manager Parameter Store 中。将角色附加到每个 Lambda 函数以提供对 SecureString 参数的访问。限制对 SecureString 参数和客户管理密钥的访问,以便只有 IT 安全团队才能访问该参数和密钥。
B. 使用 AWS Key Management Service (AWS KMS) 默认 Lambda 密钥加密数据库凭证。将凭证存储在每个 Lambda 函数的环境变量中。从 Lambda 代码中的环境变量加载凭证。限制对 KMS 密钥的访问,以便只有 IT 安全团队才能访问该密钥。
C. 将数据库凭据存储在每个 Lambda 函数的环境变量中。使用 AWS Key Management Service (AWS KMS) 客户托管密钥加密环境变量。限制对客户管理密钥的访问,以便只有 IT 安全团队才能访问该密钥。
D. 将数据库凭证作为与 AWS Key Management Service (AWS KMS) 客户托管密钥关联的密钥存储在 AWS Secrets Manager 中。将角色附加到每个 Lambda 函数以提供对密钥的访问。限制对机密和客户管理密钥的访问,以便只有 IT 安全团队才能访问机密和密钥。
答案
D
解析
正确答案:D 解析: 题干关键点:安全控制、Serverless 托管服务、核心服务:Lambda, RDS, IAM, KMS, Secrets Manager。 正确选项: D. 将数据库凭证作为与 AWS Key Management Service (AWS KMS) 客户托管密钥关联的密钥存储在 AWS Secrets Manager 中。将角色附加到每个 Lambda 函数以提供对密钥的访问。限制对机密和客户管理密钥的访问,...