本章整理 AWS 安全服務的分工:KMS / Secrets Manager 負責金鑰與憑證管理,Shield / WAF 負責邊界防護(DDoS、應用層攻擊),GuardDuty 負責威脅偵測,Cognito 負責終端使用者的身分驗證。考試常考「哪個服務該放在架構的哪一層」。
🧱 白話:對稱=上鎖開鎖同一把鑰匙(快,加密大量資料用);非對稱=公鑰上鎖、私鑰開鎖(慢,用在簽章與交換金鑰)。KMS 就是「幫你保管與控管這些鑰匙」的服務。加密地基見 基礎篇 ch03 加密與 HTTPS。
AWS KMS(Key Management Service):
aws/s3、aws/rds 等。AWS Secrets Manager:
🧱 白話:兩種攻擊、兩種防法——DDoS 是「海量流量擠爆門口」(防法:Shield 的流量清洗);SQL Injection/XSS 是「信封正常但內容惡意」,走正常 443 Port,只看 IP/Port 的 SG/NACL 完全看不出來,必須靠「拆開包裹檢查內容」的 L7 WAF。地基見 基礎篇 ch04 防火牆與網路隔離。
| 特性 | Secrets Manager | SSM Parameter Store |
|---|---|---|
| 自動旋轉 | ✅ 內建(支援 RDS/Redshift) | ❌ 需自己用 Lambda 實作 |
| 費用 | 付費(每個 Secret $0.40/月) | Standard 免費;Advanced 付費 |
| 跨帳號共享 | ✅ 支援 | ❌ 不支援 |
| 加密 | KMS(強制) | KMS(可選) |
| 適合 | DB 密碼、API Key 等需旋轉的秘密 | 應用程式設定值、非敏感參數 |
| 服務 | 核心功能 | 無需 Agent? | 主要防護對象 |
|---|---|---|---|
| Shield Standard | L3/L4 DDoS 防護 | ✅(免費自動) | 所有 AWS 資源 |
| Shield Advanced | L7 DDoS + DRT 支援 | ✅(付費) | CloudFront/ELB/EC2 |
| WAF | HTTP 請求過濾(IP/Geo/SQL注入) | ✅ | CloudFront/ALB/API GW |
| GuardDuty | ML 威脅偵測(帳號行為) | ✅(分析 Log) | 整個 AWS 帳號 |
| Inspector | CVE 漏洞掃描 | 部分需要 | EC2/Lambda/容器 |
| Macie | S3 敏感資料發現 | ✅ | S3 Bucket |
| 特性 | User Pools | Identity Pools |
|---|---|---|
| 功能 | 使用者登入/註冊(Authentication) | 取得 AWS 臨時憑證(Authorization) |
| 輸出 | JWT Token(ID/Access/Refresh) | 臨時 IAM 憑證(STS) |
| 社交登入 | ✅ Google/Facebook/SAML | ✅ + User Pools/SAML/Custom |
| 適合 | Web/App 使用者登入系統 | 讓 App 使用者直接呼叫 AWS API |
點擊卡片翻面查看答案,共 5 張。