Uma empresa habilitou o DNS Security Extensions (DNSSEC) para um subdomínio que está hospedado no Amazon Route 53. A assinatura DNSSEC está habilitada e uma key-signing key (KSK) foi criada. Os testes mostram uma cadeia de confiança quebrada. Como o engenheiro de segurança deve resolver esse problema?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Criar um registro Delegation Signer (DS) na zona hospedada pai..
Por que esta é a resposta
A cadeia de confiança do DNSSEC é estabelecida por meio de registros DS (Delegation Signer) na zona pai que apontam para a KSK (Key-Signing Key) da zona filha. Se a cadeia de confiança está quebrada, significa que a zona pai não tem o registro DS correto ou ele está desatualizado, impedindo a validação da KSK da zona filha. A criação de um registro DS na zona hospedada pai é a solução correta porque é a zona pai que deve delegar a autoridade de segurança para a zona filha, publicando o hash da KSK da zona filha. Substituir a KSK por uma ZSK não resolveria, pois a ZSK assina registros, não estabelece a cadeia de confiança. Desativar e reativar a KSK não corrigiria a ausência do registro DS na zona pai. Criar um registro DS na zona do subdomínio seria redundante e não resolveria a quebra na delegação da zona pai.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão