SAP-C02 第 409 题
题目
一家公司正在部署访问 Amazon RDS for PostgreSQL 数据库的 AWS Lambda 函数。该公司需要在 QA 环境和生产环境中启动 Lambda 函数。公司不得在应用程序代码中公开凭据,并且必须自动轮换密码。哪种解决方案可以满足这些要求?
选项
A. 将两个环境的数据库凭证存储在 AWS Systems Manager Parameter Store 中。使用 AWS Key Management Service (AWS KMS) 密钥加密凭证。在 Lambda 函数的应用程序代码中,使用适用于 Python 的 AWS 开发工具包 (Boto3) 从 Parameter Store 参数中提取凭证。向 Lambda 函数添加角色以提供对 Parameter Store 参数的访问。
B. 将两个环境的数据库凭证存储在 AWS Secrets Manager 中,并为 QA 环境和生产环境提供不同的密钥条目。开启旋转。提供对 Secrets Manager 密钥的引用作为 Lambda 函数的环境变量。
C. 将两个环境的数据库凭证存储在 AWS Key Management Service (AWS KMS) 中。开启旋转。提供对作为 Lambda 函数的环境变量存储在 AWS KMS 中的凭证的引用。
D. 为 QA 环境和生产环境创建单独的 S3 存储桶。使用 AWS KMS 密钥 (SSE-KMS) 为 S3 存储桶启用服务器端加密。使用对象命名模式,使每个 Lambda 函数的应用程序代码能够为该函数的相应环境提取正确的凭证。授予每个 Lambda 函数的执行角色对 Amazon S3 的访问权限。
答案
B
解析
正确答案:B 解析: 题干关键点:自动化故障切换或自动恢复、核心服务:Lambda, S3, RDS, IAM, KMS。 正确选项: B. 将两个环境的数据库凭证存储在 AWS Secrets Manager 中,并为 QA 环境和生产环境提供不同的密钥条目。开启旋转。提供对 Secrets Manager 密钥的引用作为 Lambda 函数的环境变量。 选择理由: 选项 B 的设计直接围绕题干限制展开,关键动作是 B. 将两个环境的...