Você precisa arquivar arquivos altamente confidenciais no Cloud Storage usando uma abordagem "Trust-No-One" (não confie em ninguém) para que a equipe do provedor não possa descriptografá-los. O que você deve fazer?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie uma chave simétrica com o Cloud KMS, execute gcloud kms encrypt em cada arquivo usando AAD exclusivo, faça upload dos arquivos criptografados com gsutil cp e mantenha o AAD fora do Google Cloud..
Por que esta é a resposta
A abordagem "Trust-No-One" exige que o Google não tenha acesso às chaves de descriptografia. A criptografia do lado do cliente com uma chave gerenciada pelo cliente (CMEK) ou uma chave fornecida pelo cliente (CSEK) é necessária. A opção correta utiliza gcloud kms encrypt com uma chave simétrica do Cloud KMS, mas crucialmente, especifica o uso de AAD (Associated Authenticated Data) exclusivo para cada arquivo e mantém esse AAD fora do Google Cloud. Isso garante que, mesmo que a chave do KMS seja comprometida, o Google não possui o AAD necessário para descriptografar os arquivos, cumprindo o requisito "Trust-No-One". As opções incorretas falham por diferentes motivos: A opção que sugere destruir e rotacionar a chave após o upload não permite a descriptografia futura dos arquivos. As opções que utilizam CSEK com armazenamento da chave no Cloud Memorystore ou em um projeto separado ainda colocam a chave dentro do Google Cloud, o que viola o princípio "Trust-No-One" se a equipe do provedor puder acessá-la. O AAD fora do Google Cloud é o diferencial para a segurança extrema.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão