Ein Unternehmen entwickelt eine E-Commerce-Anwendung auf Amazon EC2 mit einer Amazon RDS for MySQL-Datenbank. Aus Compliance-Gründen müssen Daten während der Übertragung und im Ruhezustand verschlüsselt werden. Die Lösung muss den Betriebsaufwand und die Kosten minimieren. Welcher Ansatz erfüllt diese Anforderungen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Verwenden Sie AWS Certificate Manager (ACM)-Zertifikate auf einem Application Load Balancer (ALB). Stellen Sie selbstsignierte Zertifikate auf den EC2-Instances bereit. Stellen Sie sicher, dass der Datenbank-Client TLS für die Verbindung mit Amazon RDS verwendet. Aktivieren Sie die Verschlüsselung für die RDS DB-Instance. Verschlüsseln Sie die Amazon Elastic Block Store (Amazon EBS)-Volumes für die EC2-Instances..
Warum dies die Antwort ist
Die korrekte Option erfüllt alle Anforderungen effizient. ACM-Zertifikate auf einem ALB bieten eine kostengünstige und wartungsarme TLS-Verschlüsselung für den externen Datenverkehr. Selbstsignierte Zertifikate auf EC2-Instanzen können für die interne Kommunikation zwischen ALB und EC2 verwendet werden, wenn keine End-to-End-Validierung durch eine vertrauenswürdige CA erforderlich ist, was den Betriebsaufwand minimiert. Die Aktivierung der Verschlüsselung für die RDS DB-Instanz und die EBS-Volumes stellt sicher, dass Daten im Ruhezustand verschlüsselt sind. TLS für die RDS-Verbindung verschlüsselt Daten während der Übertragung zur Datenbank. Die Option mit TLS-Zertifikaten von Drittanbietern und clientseitiger Verschlüsselung über Secrets Manager erhöht den Betriebsaufwand und die Kosten für die Zertifikatsverwaltung und die Implementierung der clientseitigen Verschlüsselung. Die CloudHSM-Option ist zu komplex und teuer für die gestellten Anforderungen, da CloudHSM für hochregulierte Umgebungen mit strengen Schlüsselverwaltungsanforderungen gedacht ist und hier nicht notwendig wäre. Die CloudFront-Option mit HTTP zum Ursprung verschlüsselt den Traffic nicht End-to-End bis zur EC2-Instanz und die clientseitige Verschlüsselung mit KMS ist zwar möglich, aber die Gesamtlösung ist nicht die effizienteste.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich