HealthSync 使用一个对称的客户管理型 KMS 密钥,其密钥材料是导入的(来源 EXTERNAL),用于加密应用程序数据。一项新的合规性控制要求 AWS 自动管理年度轮换,并要求操作开销最小化。满足此要求的最佳方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个新的对称客户管理型 KMS 密钥,使用 AWS 生成的密钥材料,启用自动轮换,并更新应用程序以使用指向新密钥的稳定别名。.
为什么这是答案
正确答案是创建新的对称客户管理型 KMS 密钥,使用 AWS 生成的密钥材料,启用自动轮换,并更新应用程序以使用指向新密钥的稳定别名。这是因为 AWS KMS 不支持对导入的密钥材料(EXTERNAL 来源)进行自动密钥轮换。要利用 AWS 自动轮换功能,密钥材料必须由 KMS 生成。通过创建新密钥并使用别名,可以最大限度地减少应用程序更改,因为只需更新别名指向新密钥即可。 其他选项不正确: 在现有导入密钥材料的 KMS 密钥上启用自动密钥轮换:此操作不可行,因为 KMS 不支持对导入的密钥材料进行自动轮换。 配置一个年度计划,使用导入令牌和密钥材料过期来将新的密钥材料重新导入到同一个 KMS 密钥中,以模拟轮换:这会增加操作开销,不符合最小化操作开销的要求。 将现有密钥转换为 AWS 管理密钥:KMS 密钥的来源(EXTERNAL 或 AWSKMS)在创建后无法更改。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡