您的组织正在跨数十个订阅标准化密钥管理,并希望使用 Azure AD 组进行集中式、基于角色的控制。安全部门还要求任何人都不能永久删除密钥,并且一部分加密密钥必须驻留在独立于共享服务的专用 FIPS 140-2 Level 3 验证的 HSM 边界中。您应该实施什么才能以最小的操作开销满足所有要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 配置 Azure Key Vault 以使用 Azure RBAC 进行数据平面授权;启用软删除和清除保护;为需要专用 HSM 隔离的密钥预配 Azure Managed HSM。.
为什么这是答案
正确答案满足所有要求。使用 Azure RBAC 进行数据平面授权允许通过 Azure AD 组进行集中式、基于角色的控制,符合标准化密钥管理和安全部门的要求。启用软删除和清除保护可防止密钥被永久删除。Azure Managed HSM 提供专用 FIPS 140-2 Level 3 验证的 HSM 边界,满足对特定加密密钥的隔离要求,同时将操作开销降至最低,因为它是一个完全托管的服务。 其他选项不满足所有要求: 保留 Key Vault 访问策略不提供通过 Azure AD 组进行集中式 RBAC 控制。 禁用软删除不满足防止永久删除密钥的要求。将所有密钥存储在标准 Key Vault 中不满足专用 FIPS 140-2 Level 3 HSM 的要求。 资源锁不提供数据平面访问控制,并且标准 Key Vault 不满足专用 HSM 要求。 Key Vault 经典访问策略不提供通过 Azure AD 组进行集中式 RBAC 控制,并且高级 Key Vault SKU 不提供专用 HSM 实例。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡