Questão 25 — Certificação AWS Solutions Architect Associate SAA-C03
Uma empresa está projetando uma solução segura para conceder acesso ao seu banco de dados Amazon RDS for PostgreSQL. Os aplicativos executados em instâncias do Amazon EC2 devem ser capazes de autenticar com segurança no banco de dados sem armazenar credenciais de longo prazo. Qual solução atenderá a esses requisitos?
- A. Habilite a autenticação RDS IAM e configure o AWS Secrets Manager para armazenar credenciais de banco de dados. Configure aplicativos para recuperar credenciais em tempo de execução.
- B. Configure uma política IAM personalizada para o banco de dados que permite acesso a partir dos endereços IP das instâncias EC2. Configure aplicativos para usar uma senha estática para autenticação no banco de dados.
- C. Configure um usuário IAM para cada aplicativo. Armazene o ID da chave de acesso e a chave de acesso secreta nas variáveis de ambiente das instâncias do EC2. Conceda permissão aos usuários do IAM para o banco de dados.
- D. Use funções do IAM para atribuir permissões às instâncias do EC2. Configure os aplicativos para obter um token do banco de dados RDS para autenticação usando a autenticação IAM.
Resposta correta:
D
Explicação
Explicação: Para o Amazon RDS for PostgreSQL, a AWS fornece autenticação de banco de dados IAM. Com esse recurso, os aplicativos não usam nomes de usuário e senhas armazenados de longo prazo. Em vez disso, eles usam tokens de autenticação temporários gerados pela AWS e validados pelo banco de dados RDS. O padrão de práticas recomendadas da AWS é: Anexar uma função do IAM às instâncias do EC2 (perfil da instância). Conceda a essa função as permissões necessárias (por exemplo, rds-db:connect) ao usuário específico do banco de dados RDS. O aplicativo em execução na instância do EC2 usa as credenciais temporárias da função para chamar a API de geração de token RDS e obter um token de autenticação de curta duração. O aplicativo então usa esse token como senha ao se conectar ao RDS para PostgreSQL. Isso elimina a necessidade de armazenar credenciais de longo prazo no aplicativo ou na instância e usa funções do IAM com credenciais temporárias, alinhando-se aos requisitos de segurança. A opção A ainda depende de credenciais armazenadas (mesmo se no Secrets Manager), que são de longa duração e rotacionadas, mas não na autenticação IAM por conexão baseada em token. A opção B utiliza senhas estáticas e acesso baseado em IP, o que não atende ao requisito de “sem credenciais de longo prazo”. A opção C armazena chaves de usuário IAM de longo prazo nas instâncias, o que é explicitamente contra as práticas recomendadas e não se integra diretamente à autenticação RDS.
Quer todas as 879 questões por R$ 198,00?