Todos os buckets S3 devem ter a criptografia do lado do servidor habilitada usando AES-256 imediatamente após a criação, e os buckets existentes não criptografados devem ser colocados em conformidade. Qual solução impõe o AES-256 para novos buckets e corrige os buckets existentes?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Configure e habilite a regra gerenciada do AWS Config s3-bucket-server-side-encryption-enabled, configure-a para usar o runbook de automação do Systems Manager AWS-EnableS3BucketEncryption como ação de remediação e execute manualmente a reavaliação para garantir que os buckets existentes estejam em conformidade..
Por que esta é a resposta
A solução correta utiliza o AWS Config e o Systems Manager para uma abordagem abrangente. A regra gerenciada s3-bucket-server-side-encryption-enabled monitora a conformidade dos buckets S3. Ao configurá-la com o runbook de automação AWS-EnableS3BucketEncryption, o AWS Config pode remediar automaticamente buckets não conformes, garantindo que novos buckets sejam criptografados e que os existentes sejam corrigidos. A reavaliação manual garante a conformidade imediata dos buckets existentes. As outras opções são menos eficazes: Uma função Lambda invocada periodicamente pode corrigir buckets existentes, mas não impede a criação de novos buckets não criptografados. Uma função Lambda acionada pela criação de bucket pode definir a criptografia para novos buckets, mas não aborda os buckets existentes. Uma política do IAM pode impedir a criação de buckets não criptografados, mas não corrige buckets existentes e pode ser contornada se a política não for aplicada universalmente ou se usuários tiverem permissões elevadas.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão