Uma empresa executa workloads apenas na região us-east-1 e agora precisa replicar seus workloads e infraestrutura para a região us-west-1. Um engenheiro de segurança deve implementar o AWS Secrets Manager para armazenar segredos em ambas as regiões, criptografados com o AWS Key Management Service (AWS KMS). A solução deve minimizar a latência e continuar funcionando se apenas uma região estiver disponível. Os segredos foram criados em us-east-1. O que o engenheiro de segurança deve fazer a seguir?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Criptografar os segredos em us-east-1 com uma chave KMS gerenciada pelo cliente. Replicar os segredos para us-west-1 e criptografá-los lá com a chave KMS multi-região gerenciada pelo cliente correspondente (réplica da chave de us-east-1)..
Por que esta é a resposta
A opção correta é usar uma chave KMS gerenciada pelo cliente (CMK) multi-região. Ao criar uma CMK multi-região em us-east-1 e replicá-la para us-west-1, os segredos podem ser criptografados com a chave original e depois replicados para us-west-1, onde serão criptografados com a réplica da chave. Isso garante que os segredos estejam disponíveis e descriptografáveis em ambas as regiões, minimizando a latência, pois as operações de criptografia/descriptografia ocorrem localmente em cada região, e mantendo a funcionalidade mesmo que uma região esteja indisponível. As opções que sugerem usar chaves gerenciadas pela AWS não permitem a replicação de chaves entre regiões. As opções que sugerem chamar o endpoint do Secrets Manager em us-east-1 a partir de us-west-1 introduzem latência e falham se us-east-1 estiver indisponível, violando os requisitos do problema.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão