Ein Netzwerkingenieur verwendet AWS Direct Connect mit MACsec, um den Datenverkehr zwischen dem Rechenzentrum und dem Direct Connect-Standort zu verschlüsseln. Der MACsec-Geheimschlüssel könnte kompromittiert sein und muss durch einen sicheren Schlüssel ersetzt werden. Welche Maßnahme erfüllt diese Anforderung?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie einen neuen MACsec-Geheimschlüssel, der einen vom Kunden verwalteten Schlüssel von AWS Key Management Service (AWS KMS) verwendet. Verknüpfen Sie den neuen Pre-Shared Key, Connection Key Name (CKN) und Connectivity Association Key (CAK) mit der Verbindung..
Warum dies die Antwort ist
Um einen kompromittierten MACsec-Schlüssel sicher zu ersetzen, müssen Sie einen neuen Schlüssel erstellen. AWS Direct Connect MACsec unterstützt die Verwendung von kundenverwalteten Schlüsseln (Customer Managed Keys, CMKs) aus AWS Key Management Service (KMS) zur Generierung des Pre-Shared Key (PSK). Ein von AWS verwalteter Schlüssel (AWS Managed Key) ist hierfür nicht geeignet, da er von AWS kontrolliert wird und nicht die nötige Flexibilität für kundenspezifische Schlüsselrotation bietet. Nach der Erstellung des neuen Schlüssels müssen die zugehörigen Parameter – Pre-Shared Key, Connection Key Name (CKN) und Connectivity Association Key (CAK) – mit der Direct Connect-Verbindung aktualisiert werden, um die neue Verschlüsselung zu aktivieren. Das Ändern eines vorhandenen Schlüssels ist keine Option, da die Sicherheit eines bereits kompromittierten Schlüssels nicht wiederhergestellt werden kann.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich