Uma empresa de e-commerce deve aplicar o DNSSEC (autenticação e integridade de dados) para todos os nomes de domínio hospedados no Route 53 em quatro zonas hospedadas públicas e incluir alertas. Qual combinação de etapas implementará a assinatura e validação DNSSEC e fornecerá alertas? (Escolha três.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Habilitar a assinatura DNSSEC para as zonas hospedadas do Route 53 e solicitar que o Route 53 crie uma chave de assinatura de chave (KSK) protegida por uma chave AWS KMS gerenciada pelo cliente., Estabelecer uma cadeia de confiança adicionando um registro Delegation Signer (DS) na zona pai., Criar um alarme do Amazon CloudWatch que notifique quando ocorrer um erro DNSSECInternalFailure ou um erro DNSSECKeySigningKeysNeedingAction..
Por que esta é a resposta
A ativação do DNSSEC no Route 53 requer a criação de uma KSK (Key-Signing Key), que é a chave raiz e deve ser protegida por uma chave KMS gerenciada pelo cliente para maior segurança. A ZSK (Zone-Signing Key) é gerada automaticamente e assinada pela KSK, não sendo necessário criá-la manualmente. Para estabelecer a cadeia de confiança, o registro DS (Delegation Signer) deve ser adicionado na zona pai, apontando para a KSK da zona filha, permitindo a validação da assinatura DNSSEC. O Amazon CloudWatch é a ferramenta correta para monitorar métricas e eventos, como erros DNSSEC, e disparar alarmes. O AWS CloudTrail registra chamadas de API e eventos de gerenciamento, mas não é usado para monitoramento de métricas em tempo real ou para disparar alarmes com base em erros operacionais como os mencionados.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão