保护 CMEK 加密的 Cloud Storage 对象的 Cloud KMS 密钥已泄露。您必须使用新密钥重新加密所有受 CMEK 保护的对象,删除受损密钥,并防止将来在没有 CMEK 的情况下写入对象。您该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个新的 Cloud KMS 密钥,创建一个配置为使用新密钥作为默认 CMEK 的新 Cloud Storage 存储桶,然后将所有对象从旧存储桶复制到新存储桶,而不指定密钥。.
为什么这是答案
正确答案是创建一个新的 Cloud KMS 密钥,创建一个配置为使用新密钥作为默认 CMEK 的新 Cloud Storage 存储桶,然后将所有对象从旧存储桶复制到新存储桶,而不指定密钥。 当 Cloud KMS 密钥泄露时,必须使用新密钥重新加密所有受影响的对象。简单地轮换密钥版本(选项一)不足以解决已泄露密钥加密的数据。创建新的 Cloud KMS 密钥并将其设置为现有存储桶的默认 CMEK(选项二)不会自动重新加密现有对象。 为了确保所有对象都使用新密钥重新加密并防止将来写入未加密对象,最佳做法是创建一个新的 Cloud Storage 存储桶,并将其配置为使用新的 Cloud KMS 密钥作为默认 CMEK。然后,将所有对象从旧存储桶复制到新存储桶。在复制过程中,由于新存储桶已配置默认 CMEK,复制的对象将自动使用新密钥进行加密,无需在复制命令中额外指定密钥(选项三)。这样可以确保所有数据都受到新密钥的保护,并且新存储桶的默认 CMEK 设置可以防止将来写入未加密的对象。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡