Question #1
一家公司正在Amazon EC2实例上实现一个应用程序。该应用程序需要处理传入的交易。当应用程序检测到无效的交易时,应用程序必须向公司的技术支持团队发送聊天消息。发送消息时,应用程序需要检索用于通过聊天API进行身份验证的访问令牌。
开发者需要实现一个解决方案来存储访问令牌。访问令牌必须在休息和传输时都被加密。访问令牌还必须能够从其他AWS账户访问。
哪种解决方案将满足这些要求,并且管理开销最小?
- A.
使用AWS系统管理器参数存储SecureString参数,并使用AWS密钥管理服务(AWS KMS)AWS管理密钥来存储访问令牌。向参数添加基于资源的策略,以允许来自其他账户的访问。更新EC2实例的IAM角色,以允许访问参数存储。使用启用解密标志的参数存储检索令牌。使用解密后的访问令牌向聊天发送消息。
- B.
使用AWS密钥管理服务(AWS KMS)客户管理密钥加密访问令牌。将访问令牌存储在Amazon DynamoDB表中。更新EC2实例的IAM角色,以允许访问DynamoDB和AWS KMS。从DynamoDB检索令牌。在EC2实例上使用AWS KMS解密令牌。使用解密后的访问令牌向聊天发送消息。
- C.
使用AWS Secrets Manager和AWS密钥管理服务(AWS KMS)客户管理密钥来存储访问令牌。向秘密添加基于资源的策略,以允许来自其他账户的访问。更新EC2实例的IAM角色,以允许访问Secrets Manager。从Secrets Manager检索令牌。使用解密后的访问令牌向聊天发送消息。
- D.
使用AWS密钥管理服务(AWS KMS)AWS管理密钥加密访问令牌。将访问令牌存储在Amazon S3存储桶中。向S3存储桶添加存储桶策略,以允许来自其他账户的访问。更新EC2实例的IAM角色,以允许访问Amazon S3和AWS KMS。从S3存储桶中检索令牌。在EC2实例上使用AWS KMS解密令牌。使用解密后的访问令牌向聊天发送消息。
答案: C
选项C是正确答案,因为AWS Secrets Manager旨在安全高效地处理密码。它与AWS KMS集成良好,用于加密,并提供通过基于资源的策略在不同AWS账户之间管理访问的直接方式。与其它解决方案相比,此选项需要的管理开销较小,因为它不需要额外管理DynamoDB表或S3存储桶策略的复杂性,就能达到相同级别的访问控制和安全性。
---