AWS 認證準備 ch10 安全性服務
下一章→
CH 10 高頻考點

安全性服務

KMSSecrets ManagerShieldWAFGuardDutyCognito

本章整理 AWS 安全服務的分工:KMS / Secrets Manager 負責金鑰與憑證管理,Shield / WAF 負責邊界防護(DDoS、應用層攻擊),GuardDuty 負責威脅偵測,Cognito 負責終端使用者的身分驗證。考試常考「哪個服務該放在架構的哪一層」。

🧱 白話:對稱=上鎖開鎖同一把鑰匙(快,加密大量資料用);非對稱=公鑰上鎖、私鑰開鎖(慢,用在簽章與交換金鑰)。KMS 就是「幫你保管與控管這些鑰匙」的服務。加密地基見 基礎篇 ch03 加密與 HTTPS。

AWS KMS(Key Management Service):

  • Customer Managed Keys(CMK):由客戶建立和管理,可自訂旋轉(Rotation)週期,可刪除(7~30 天等待期)。
  • AWS Managed Keys:AWS 替你管理,每 3 年自動旋轉,名稱格式 aws/s3、aws/rds 等。
  • Symmetric(對稱)vs Asymmetric(非對稱):對稱金鑰(AES-256)最常用於加解密;非對稱(RSA/ECC)用於簽章或無法聯網的客戶端加密。
  • KMS Multi-Region Keys:同一金鑰複製到多個 Region,可在其他 Region 解密(跨 Region 加密場景)。
  • Envelope Encryption:用 KMS 金鑰加密一個「資料金鑰(Data Key)」,再用資料金鑰加密實際資料。這樣大量資料不需要反覆呼叫 KMS API(每次上限 4KB)。

AWS Secrets Manager:

  • 儲存、管理、自動旋轉敏感憑證(DB 密碼、API Key)。旋轉時自動更新 RDS/Redshift 等的密碼。
  • 與 KMS 整合(秘密用 KMS 加密)。
  • vs SSM Parameter Store:Secrets Manager 有自動旋轉和跨帳號共享,費用較高;Parameter Store 免費層適合一般設定值,無自動旋轉。
🚨 考試重點:需要自動旋轉資料庫密碼 → Secrets Manager;只是儲存應用程式設定值 → SSM Parameter Store。

🧱 白話:兩種攻擊、兩種防法——DDoS 是「海量流量擠爆門口」(防法:Shield 的流量清洗);SQL Injection/XSS 是「信封正常但內容惡意」,走正常 443 Port,只看 IP/Port 的 SG/NACL 完全看不出來,必須靠「拆開包裹檢查內容」的 L7 WAF。地基見 基礎篇 ch04 防火牆與網路隔離。

  • AWS Shield Standard:免費,自動啟用,保護所有 AWS 客戶免受常見的網路層(Layer 3/4)DDoS 攻擊(SYN Flood、UDP Reflection)。
  • AWS Shield Advanced:付費(每月 $3,000),額外保護:Layer 7 DDoS、即時 DDoS 攻擊可見性、24/7 DDoS Response Team(DRT)、攻擊期間的費用保護(不因攻擊導致帳單暴增)。保護:EC2、ELB、CloudFront、Route 53、Global Accelerator。
  • AWS WAF(Web Application Firewall):過濾 HTTP/HTTPS 請求(Layer 7)。
    ・可設定規則:IP 黑白名單、地理位置封鎖、SQL 注入防護、XSS 防護、速率限制(Rate-Based Rules)。
    ・部署位置:CloudFront、ALB、API Gateway、AppSync。
    ・AWS Managed Rules:預建規則組(OWASP Top 10、已知惡意 IP 等),直接套用。
⭐ Shield vs WAF 組合:Shield Advanced 防 DDoS 攻擊(量);WAF 過濾惡意請求(質)。兩者一起用才能完整防護。
  • Amazon GuardDuty:使用 ML 分析 CloudTrail Logs、VPC Flow Logs、DNS Logs,自動偵測威脅(加密貨幣挖礦、帳號遭入侵、異常 API 呼叫)。無需部署任何 Agent,30 天免費試用。可整合 EventBridge → Lambda 自動回應。
  • Amazon Inspector:自動掃描 EC2、Lambda 函數、Container Images 的漏洞(CVE)和偏差。需要在 EC2 安裝 SSM Agent(或使用 Inspector V2 的無 Agent 掃描)。提供漏洞報告和風險評分。
  • Amazon Macie:使用 ML 自動發現並保護 S3 中的敏感資料(PII 個人資訊、信用卡號、社會安全號碼)。找到敏感資料後發送 EventBridge 通知。
💡 三者記憶法:GuardDuty = 帳號層級威脅偵測(行為異常);Inspector = 系統漏洞掃描(CVE);Macie = S3 敏感資料發現(PII)
  • User Pools(使用者池):提供應用程式的使用者目錄(登入/註冊/密碼重設)。支援社交登入(Google、Facebook)和 SAML/OIDC 聯合登入(Enterprise SSO——這兩個都是「讓使用者拿別的系統的帳號登入、不用在這裡重新註冊」的協定標準:SAML/Security Assertion Markup Language 是企業環境較常見的老牌標準,常見於公司內部 AD 整合;OIDC/OpenID Connect 是建立在 OAuth 2.0 之上、較新且更輕量的標準,常見於「用 Google/Facebook 登入」這類場景,兩者解決的問題類似,差別主要在協定格式與使用情境)。回傳 JWT Token(JSON Web Token——一種把「使用者是誰、有什麼身分資訊」加密簽章後編碼成一長串文字的憑證格式,結構分三段:Header 記錄簽章演算法、Payload 放實際的使用者資訊、Signature 用來驗證這段內容沒有被竄改)給應用程式。
  • Identity Pools(身份池,Federated Identities):讓使用者取得臨時 AWS 憑證(IAM Role)來直接存取 AWS 服務(S3、DynamoDB)。可以接受來自 User Pools、社交媒體、SAML 的身份。
  • 典型組合:User Pools(登入取得 JWT)→ Identity Pools(用 JWT 換取 AWS 臨時憑證)→ 存取 S3/DynamoDB。
⭐ 記憶法:User Pools = 登入(誰是你);Identity Pools = 授權(你可以做什麼 AWS 操作)
🚨 考試陷阱:「讓手機 App 使用者直接上傳到 S3」→ User Pools 登入 + Identity Pools 取得臨時 AWS 憑證,不是讓 App 持有 IAM 長期憑證。
Secrets Manager vs SSM Parameter Store
特性Secrets ManagerSSM Parameter Store
自動旋轉✅ 內建(支援 RDS/Redshift)❌ 需自己用 Lambda 實作
費用付費(每個 Secret $0.40/月)Standard 免費;Advanced 付費
跨帳號共享✅ 支援❌ 不支援
加密KMS(強制)KMS(可選)
適合DB 密碼、API Key 等需旋轉的秘密應用程式設定值、非敏感參數
安全服務速查
服務核心功能無需 Agent?主要防護對象
Shield StandardL3/L4 DDoS 防護✅(免費自動)所有 AWS 資源
Shield AdvancedL7 DDoS + DRT 支援✅(付費)CloudFront/ELB/EC2
WAFHTTP 請求過濾(IP/Geo/SQL注入)✅CloudFront/ALB/API GW
GuardDutyML 威脅偵測(帳號行為)✅(分析 Log)整個 AWS 帳號
InspectorCVE 漏洞掃描部分需要EC2/Lambda/容器
MacieS3 敏感資料發現✅S3 Bucket
Cognito User Pools vs Identity Pools
特性User PoolsIdentity Pools
功能使用者登入/註冊(Authentication)取得 AWS 臨時憑證(Authorization)
輸出JWT Token(ID/Access/Refresh)臨時 IAM 憑證(STS)
社交登入✅ Google/Facebook/SAML✅ + User Pools/SAML/Custom
適合Web/App 使用者登入系統讓 App 使用者直接呼叫 AWS API

練習題 點選選項查看解析

0 / 24
01 / 24
公司的 RDS 資料庫密碼每 30 天需要自動更換,並且應用程式在密碼更換後無需手動更新設定。哪個服務最適合?
A 改用 SSM Parameter Store,因為免費簡單
B 改用 Secrets Manager,支援自動旋轉密碼
C 改用 KMS 負責金鑰層級的加密管理的具體做法
D 手動更換密碼並額外發送通知信件,是常見做法
解析
AWS Secrets Manager 專門設計來處理需要自動旋轉的機密:① 內建 RDS/Redshift/DocumentDB 密碼旋轉功能;② 旋轉時自動更新資料庫密碼並將新密碼存入 Secrets Manager;③ 應用程式每次從 Secrets Manager 取得最新密碼,無需手動更新設定。SSM Parameter Store 雖然免費但不支援自動旋轉,需要自己寫 Lambda 實作。
02 / 24
公司網站部署在 CloudFront + ALB 架構上,最近遭受 SQL 注入攻擊。應該啟用哪個服務來過濾惡意請求?
A 啟用 AWS Shield Advanced 抵禦大量流量攻擊
B 啟用 AWS WAF,在 CloudFront 或 ALB 過濾請求
C 啟用 Amazon GuardDuty 偵測帳號異常行為
D 調整 VPC NACL 規則封鎖惡意來源 IP
解析
SQL 注入是 Layer 7(應用層)攻擊,需要 AWS WAF 來過濾。WAF 可以部署在 CloudFront 或 ALB 前,設定規則:① 使用 AWS Managed Rules 啟用 SQL 注入防護;② 可加上 XSS、OWASP Top 10 規則組。Shield 防的是 DDoS(流量攻擊),不過濾應用層內容;NACL 只能封鎖 IP,無法分析 HTTP 請求內容。
03 / 24
安全團隊懷疑某個 AWS 帳號的 EC2 實例正在進行加密貨幣挖礦(異常高 CPU + 連線到奇怪的外部 IP)。哪個服務可以自動偵測這種威脅?
A 採用 Inspector 掃描 EC2 已知漏洞
B 採用 GuardDuty 分析日誌偵測異常
C 採用 Config 追蹤資源設定變更
D 採用 CloudWatch 監控 CPU 使用率
解析
Amazon GuardDuty 使用機器學習分析 VPC Flow Logs、CloudTrail Logs 和 DNS Logs,自動偵測異常行為,包括:加密貨幣挖礦(連線到已知挖礦 IP)、帳號遭入侵(異常 API 呼叫)、惡意軟體(連線到 Command & Control 伺服器)。GuardDuty 無需在 EC2 安裝任何 Agent,30 天免費試用。Inspector 是漏洞掃描,不是行為偵測;CloudWatch 可以偵測高 CPU 但無法判斷是否為挖礦。
04 / 24
公司需要確保 S3 中的客戶資料不包含任何個人識別資訊(PII)如姓名、身份證號碼。哪個服務可以自動掃描並發出告警?
A 採用 Amazon GuardDuty 偵測 S3 相關威脅
B 採用 Amazon Macie 以 ML 發現敏感資料
C 採用 AWS Config 追蹤 S3 設定合規性
D 採用 Amazon Inspector 掃描物件漏洞
解析
Amazon Macie 專門用於發現 S3 中的敏感資料(PII):使用 ML 和模式比對,自動識別信用卡號、身份證號、個人姓名、醫療記錄等,並發送 EventBridge 告警。GuardDuty 偵測的是安全威脅行為(如未授權存取),不是資料內容;Inspector 掃描的是 CVE 漏洞;Config 追蹤設定合規(如 S3 是否公開),不分析資料內容。
05 / 24
一個手機 App 需要讓使用者用 Google 帳號登入,並在登入後能夠直接上傳照片到 S3(使用者自己的資料夾)。正確的架構是?
A 為每個 App 使用者建立獨立的 IAM User
B User Pools 登入後由 Identity Pools 換發臨時憑證
C 只用 User Pools,直接以 JWT 存取 S3
D 透過 API Gateway 搭配 Lambda 代理操作
解析
正確架構:① Cognito User Pools 整合 Google 社交登入,使用者登入後取得 JWT Token;② Cognito Identity Pools 接受 User Pools 的 JWT,換發臨時 IAM 憑證(STS AssumeRoleWithWebIdentity);③ App 使用臨時憑證直接呼叫 S3 API 上傳。IAM User 不適合給終端使用者(數量大且無法管理);JWT Token 無法直接存取 S3(S3 需要 AWS 簽章的憑證,不是 JWT)。
06 / 24
關於 KMS Envelope Encryption(信封加密),以下哪個描述正確?
A 直接用 KMS CMK 加密所有原始資料
B 用 CMK 加密資料金鑰,再用它加密資料
C Envelope Encryption 僅適用非對稱金鑰
D KMS 可直接加密超過 10GB 的物件
解析
Envelope Encryption 解決了 KMS 每次 API 呼叫最多加密 4KB 資料的限制:① KMS 生成一個「資料金鑰(Data Key)」並回傳明文版和加密版;② 用明文資料金鑰加密你的大量資料(幾 GB 都沒問題),速度快(本地 AES 加密);③ 儲存加密版資料金鑰(和加密資料放在一起);④ 解密時先用 KMS 解密資料金鑰,再用資料金鑰解密資料。KMS API 只需呼叫一次,不是每筆資料都呼叫。
07 / 24
想要「完全掌控金鑰政策、能自訂輪替並可跨帳號共用」的 KMS 金鑰。應使用?
A 採用 Customer Managed Key 自訂輪替政策
B 採用 AWS Managed Key,由服務自動代管
C 採用 AWS Owned Key,完全由 AWS 持有
D 不使用 KMS,改為自行管理該金鑰,是常見做法
解析
Customer Managed Key 由你建立與管理,可自訂金鑰政策、啟用/停用、設定輪替、跨帳號授權,控制權最大。AWS Managed Key(aws/服務名)由服務自動建立、政策不可改;AWS Owned Key 你完全看不到。
08 / 24
想讓 KMS 客戶管理金鑰「每年自動輪替底層金鑰材料」而不影響既有加密資料的解密。應?
A 啟用 KMS 的 Automatic Key Rotation
B 每年手動建立新金鑰並重新加密資料的具體做法
C 直接停用該金鑰,不再繼續使用它,是常見做法
D 改用 Secrets Manager 儲存並輪替它
解析
KMS 對 Customer Managed Key 提供自動年度輪替——輪替後用新材料加密,但保留舊材料以解密先前資料,過程對應用透明、無需重加密。手動輪替則要自己管理多把金鑰與重加密。
09 / 24
法規要求金鑰必須存放在「由你獨佔、符合 FIPS 140-2 Level 3 的專屬硬體」中,且 AWS 不得存取。應使用?
A 採用 AWS CloudHSM 取得專屬硬體模組
B 採用 KMS 的 AWS Managed Key
C 採用 AWS Secrets Manager
D 採用 SSM Parameter Store
解析
CloudHSM 提供你獨佔、符合 FIPS 140-2 Level 3 的專屬硬體安全模組,金鑰完全由你掌控、AWS 無法存取,滿足最嚴格的合規需求。KMS 是多租戶託管服務(雖也高安全,但非獨佔硬體)。
10 / 24
一個關鍵服務需要進階 DDoS 防護、專家支援團隊(DRT)以及「因 DDoS 造成擴展費用的補償」。應?
A 採用 Shield Advanced 取得進階防護
B 採用免費版的 Shield Standard 防護
C 只單獨部署 WAF 過濾規則內容
D 只單獨啟用 GuardDuty 進行偵測
解析
Shield Advanced(付費)提供進階 L3/4/7 DDoS 防護、24x7 DDoS Response Team 支援、以及因攻擊造成資源擴展費用的成本保護。Shield Standard 免費但只有基本防護;WAF 過濾 L7 但不含這些進階 DDoS 服務。
11 / 24
想防止單一 IP 在短時間內對 API 發出過量請求(暴力破解/爬蟲)。WAF 應設定?
A 設定 WAF 的 Rate-based Rule 限制流量
B 只套用 WAF 的 Managed Rule 規則組
C 設定 Geo Match Rule 依地區限制
D 改用免費版的 Shield Standard
解析
WAF Rate-based Rule 可在單一來源 IP 於時間窗內請求數超過門檻時自動封鎖,適合緩解暴力破解、爬蟲與應用層 flood。Managed Rules 擋常見漏洞樣式;Geo Match 依地區;都不是速率控制。
12 / 24
一個 App 需要「使用者註冊/登入、管理帳號密碼並簽發 JWT token」的身分驗證功能。應使用 Cognito 的?
A 採用 Cognito 的 User Pool 完成登入
B 採用 Cognito 的 Identity Pool 進行授權
C 建立個別使用者對應的 IAM User 帳號
D 採用 STS 直接簽發臨時安全憑證,是常見做法
解析
Cognito User Pool 是使用者目錄,處理註冊、登入、MFA、密碼管理並簽發 JWT(身分驗證)。Identity Pool 則是把已驗證身分換成 AWS 臨時憑證以存取 AWS 資源(授權),兩者常搭配。
13 / 24
想「自動且持續掃描」EC2、容器映像(ECR)與 Lambda 的軟體漏洞(CVE)與網路暴露。應使用?
A 採用 Amazon Inspector 持續掃描漏洞
B 採用 Amazon GuardDuty 偵測威脅
C 採用 Amazon Macie 探索敏感資料
D 採用 AWS Config 追蹤設定合規
解析
Amazon Inspector 自動、持續掃描 EC2、ECR 容器映像與 Lambda 的已知漏洞(CVE)與網路可達性風險並評分。GuardDuty 偵測威脅行為(非弱點掃描);Macie 找 S3 敏感資料;Config 追蹤設定合規。
14 / 24
想為 ALB / CloudFront 上的網站提供免費的 SSL/TLS 憑證並自動續期。應使用?
A 採用 Certificate Manager 自動取得續期
B 採用 KMS 管理 TLS 憑證所用的金鑰
C 採用 Secrets Manager 儲存憑證檔案
D 採用 IAM 簽發並管理這份憑證即可,是常見做法
解析
ACM 提供免費的公有 SSL/TLS 憑證並自動續期,可直接整合 ALB、CloudFront、API Gateway 等,免除手動管理憑證到期的麻煩。KMS 管加密金鑰、Secrets Manager 管密鑰,都不是 TLS 憑證服務。
15 / 24
想找出帳號中「哪些資源(S3、IAM 角色、KMS 等)被設定為可從外部帳號或公開存取」,以縮小暴露面。應使用?
A 採用 IAM Access Analyzer 找出外部可存取資源
B 採用 Amazon GuardDuty 偵測威脅行為
C 採用 Amazon Inspector 掃描漏洞
D 採用 AWS CloudTrail 查詢呼叫紀錄
解析
IAM Access Analyzer 分析資源政策,找出可被外部主體(其他帳號、公開)存取的資源,協助發現非預期的外部存取。GuardDuty 偵測威脅行為;Inspector 掃漏洞;CloudTrail 記 API 呼叫。
16 / 24
想把 GuardDuty、Inspector、Macie 等多個安全服務的發現「集中在一個儀表板」並對照最佳實踐標準檢視。應使用?
A 採用 AWS Security Hub 集中彙整發現
B 採用 CloudWatch 作為集中儀表板
C 採用 AWS Config 彙整合規結果
D 採用 Amazon Cognito 管理身分
解析
Security Hub 匯總多個 AWS 安全服務(GuardDuty、Inspector、Macie 等)與合規標準(CIS、AWS 基礎最佳實踐)的發現,提供集中化的安全態勢儀表板與優先處理清單。
17 / 24
需要儲存資料庫密碼並「內建自動輪替」機制。相較 Parameter Store,較適合?
A 採用 Secrets Manager,內建自動輪替功能
B 採用標準版的 SSM Parameter Store
C 採用 KMS 直接儲存密碼字串內容
D 採用 IAM Policy 控管密碼的存取
解析
Secrets Manager 內建與 RDS 等整合的自動輪替(用 Lambda 定期換密碼),適合需要自動輪替的密鑰。Parameter Store 可存 SecureString(免費)但無內建輪替,適合一般設定/較簡單的密鑰保存。
18 / 24
一個有數十個帳號的組織想「集中管理」所有帳號的 WAF 規則、Shield 保護與安全群組政策。應使用?
A 採用 Firewall Manager 集中套用規則
B 各帳號各自手動設定 WAF 的規則
C 只依賴 Security Hub 進行整體檢視
D 只依賴 GuardDuty 進行威脅偵測
解析
AWS Firewall Manager 與 Organizations 整合,集中制定並套用 WAF 規則、Shield Advanced 保護、VPC 安全群組稽核等到多個帳號,確保一致的安全基線。逐帳號手動設定難以維護一致性。
19 / 24
GuardDuty 偵測到威脅後,想「自動觸發」修復動作(如隔離 EC2、發通知)。最常見的做法是?
A 由 GuardDuty Finding 觸發 EventBridge 回應
B 只寄送 Email 給管理員後續手動處理,是常見做法
C 交由 AWS Config 執行自動修復動作的具體做法
D 改用 Amazon Macie 進行事件處理的實務流程
解析
GuardDuty 的發現可送到 EventBridge,用規則觸發 Lambda(隔離資源、撤銷金鑰)或 SNS 通知,實現自動化事件回應,是常見的安全自動化模式。Config remediation 針對設定合規,不是威脅回應。
20 / 24
關於 KMS 金鑰的存取控制,何者正確?
A 僅依靠 IAM 政策即可控制金鑰存取
B 每把金鑰都有 Key Policy 作為存取根本
C KMS 金鑰完全無法限制存取對象
D 只有 root 帳號能使用該金鑰
解析
每把 KMS 金鑰都有 Key Policy(資源政策),它是控制誰能使用/管理該金鑰的根本,可與 IAM 政策、Grants 搭配。若 Key Policy 未授權,即使 IAM 給了權限也用不了該金鑰。
21 / 24
想自動探索並分類 S3 中的「敏感資料(如信用卡號、身分證、健康資料)」並評估外洩風險。應使用?
A 採用 Amazon Macie 自動探索並分類資料
B 採用 Amazon GuardDuty 偵測威脅行為
C 採用 Amazon Inspector 掃描系統漏洞
D 採用 AWS Config 追蹤設定合規
解析
Amazon Macie 用機器學習與樣式比對自動探索、分類 S3 中的敏感資料(PII、財務、健康資訊)並評估 bucket 的存取風險,適合資料隱私與合規。GuardDuty 偵測威脅行為;Inspector 掃漏洞。
22 / 24
一個 App 讓使用者用 Google/Facebook 登入後,需要「換取 AWS 臨時憑證」直接存取 S3/DynamoDB。應使用 Cognito 的?
A 採用 Identity Pool 換取臨時憑證
B 採用 User Pool 進行登入驗證
C 為每位使用者建獨立 IAM User
D 採用 Certificate Manager 簽發憑證
解析
Cognito Identity Pool 把已驗證的身分(社群登入或 User Pool)換成 AWS 臨時憑證,讓 App 直接、受限地存取 AWS 資源(授權)。User Pool 負責登入驗證與簽發 token(身分驗證),兩者常搭配使用。
23 / 24
應用程式在 us-east-1 用 KMS 加密資料後,把密文複製到 eu-west-1,希望在歐洲區直接解密,不必把資料傳回美國。最適合的做法是?
A 改用 AWS Managed Key
B 把金鑰材料匯出到歐洲
C 改用 SSE-S3 加密
D 使用 KMS Multi-Region Keys
解析
KMS 金鑰預設只存在單一 Region。Multi-Region Keys 把同一把金鑰(相同金鑰 ID 與金鑰材料)複製到多個 Region,在另一區就能直接解密,適合跨 Region 加密與 DR 場景。AWS Managed Key 同樣綁在單一 Region;KMS 的金鑰材料無法匯出;SSE-S3 不解決應用層自行加密的需求。
24 / 24
公司的網站只服務台灣市場,但發現大量惡意請求來自特定幾個國家。想在 ALB 前直接封鎖來自這些國家的 HTTP 請求,應使用?
A Security Group 拒絕規則
B Shield Standard
C AWS WAF 地理位置規則
D Amazon GuardDuty
解析
AWS WAF 可以部署在 ALB、CloudFront、API Gateway 前,用地理位置封鎖(Geo Match)規則依來源國家擋掉請求。Security Group 只能設 Allow、沒有 Deny,也不懂國家;Shield Standard 防的是網路層 DDoS;GuardDuty 只偵測威脅,不會擋流量。

點擊卡片翻面查看答案,共 5 張。

QUESTION
Secrets Manager vs SSM Parameter Store 選哪個?
點擊翻面
ANSWER
需要自動旋轉DB密碼/API Key → Secrets Manager
只是儲存設定值、不需旋轉 → SSM Parameter Store(免費)
點擊翻回
QUESTION
Shield Standard vs Shield Advanced 差異?
點擊翻面
ANSWER
Standard:免費自動,防L3/L4 DDoS
Advanced:付費($3000/月),防L7 DDoS + DRT支援 + 費用保護
點擊翻回
QUESTION
GuardDuty / Inspector / Macie 各管什麼?
點擊翻面
ANSWER
GuardDuty = 帳號行為威脅偵測(挖礦/入侵)
Inspector = CVE漏洞掃描(EC2/Lambda)
Macie = S3敏感資料發現(PII)
點擊翻回
QUESTION
Cognito User Pools vs Identity Pools?
點擊翻面
ANSWER
User Pools = 使用者登入系統(輸出JWT)
Identity Pools = 換發AWS臨時憑證(輸出IAM STS)
典型組合:User Pools登入 → Identity Pools授權 → 直接存取S3
點擊翻回
QUESTION
KMS Envelope Encryption 為何存在?
點擊翻面
ANSWER
KMS API 單次最多只能加密 4KB。超過 4KB 的資料用 Envelope Encryption:KMS 生成資料金鑰 → 本地加密大量資料 → 只用 KMS 加密資料金鑰。
點擊翻回