AmazonAmazon Advanced Networking Specialty ANS-C01 Certification
·CN
·更新于 3 Aug 2026
一家电子商务公司必须对其在 Route 53 中托管的所有域(跨四个公共托管区域)强制执行 DNSSEC(数据认证和完整性),并包含警报。以下哪组步骤将实施 DNSSEC 签名和验证并提供警报?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为 Route 53 托管区域启用 DNSSEC 签名,并请求 Route 53 创建一个由客户管理的 AWS KMS 密钥保护的密钥签名密钥 (KSK)。, 通过在父区域中添加委托签名者 (DS) 记录来建立信任链。, 创建 Amazon CloudWatch 警报,以便在发生 DNSSECInternalFailure 错误或 DNSSECKeySigningKeysNeedingAction 错误时发出通知。.
为什么这是答案
启用 DNSSEC 签名时,Route 53 会生成一个密钥签名密钥 (KSK) 来保护区域签名密钥 (ZSK),而不是反过来。KSK 应该由客户管理的 AWS KMS 密钥保护,以增强安全性。为了完成 DNSSEC 信任链,需要在父区域中添加委托签名者 (DS) 记录,将子区域的 DNSSEC 密钥与父区域关联起来,而不是在每个子域中添加。Amazon CloudWatch 警报是监控 Route 53 DNSSEC 状态的正确工具,特别是针对 DNSSECInternalFailure 和 DNSSECKeySigningKeysNeedingAction 等关键错误,因为这些是 Route 53 发出的特定指标。AWS CloudTrail 记录 API 调用,不直接用于监控 DNSSEC 状态指标。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡