Uma chave do Cloud KMS que protegia objetos do Cloud Storage criptografados com CMEK foi exposta. Você deve recriptografar todos os objetos protegidos por CMEK com uma nova chave, excluir a chave comprometida e impedir que objetos futuros sejam gravados sem CMEK. O que você faz?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie uma nova chave do Cloud KMS, crie um novo bucket do Cloud Storage configurado para usar a nova chave como o CMEK padrão e copie todos os objetos do bucket antigo para o novo bucket sem especificar uma chave..
Por que esta é a resposta
A opção correta aborda todos os requisitos: criar uma nova chave do KMS e um novo bucket garante a substituição da chave comprometida e isola os dados. Configurar o novo bucket com a nova chave como CMEK padrão impede que objetos futuros sejam gravados sem CMEK. Copiar os objetos sem especificar a chave no comando de cópia fará com que eles herdem a chave CMEK padrão do novo bucket, recriptografando-os. Girar a versão da chave não resolve o problema de uma chave comprometida; a versão antiga ainda existiria. Definir uma nova chave como CMEK padrão no bucket existente não recriptografa os objetos já existentes, apenas afeta novos uploads. Copiar objetos para um novo bucket especificando a chave no comando de cópia é redundante se o bucket já tiver uma chave CMEK padrão, mas não é incorreto.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão