测验:角色与临时凭证
长期访问密钥最根本的风险是什么?
- 密钥长度太短,容易被猜中
- 保存时没有加密
- 每个区域的值都不同,难以管理
- 它不会自行过期,泄露造成的危害可能无限期持续
角色的信任策略(trust policy)决定什么?
- 角色能够执行哪些操作
- 谁可以扮演该角色
- 角色的过期时间
- 角色的费用
与把云平台长期密钥作为 Secret 注入 Kubernetes Pod 相比,推荐采用哪种方式?
- 把密钥放入 ConfigMap 并挂载
- 预先在每个节点上放置密钥文件
- 通过 OIDC 联合身份,让服务账户令牌扮演角色
- 通过容器环境变量传递密钥
无法消除长期密钥时,成本最低且效果最显著的措施是什么?
- 把密钥设置得更长
- 加密保存密钥
- 把密钥拆分成多个部分
- 查看最后使用时间并删除不再使用的密钥
为 EC2 instance 绑定角色后,应用程序如何获得凭证?
- 读取磁盘上的密钥文件
- 从预先设置的环境变量中读取
- 从 metadata service 自动获取并自动刷新
- 每次调用时都先登录获取
关于角色会话时长的设置标准,哪项是正确的?
- 比所需任务时间稍长——越短越安全,但应避免任务中途过期
- 始终设置为允许的最大值
- 无论什么任务都固定为 15 分钟
- 根据资源所在区域的标准设置