Ein Unternehmen verwendet einen vom Kunden verwalteten Schlüssel (customer managed key) von AWS Key Management Service (AWS KMS) mit importiertem Schlüsselmaterial. Die Unternehmensrichtlinie erfordert eine jährliche Schlüsselrotation. Wie sollte ein Sicherheitsingenieur diese Anforderung für diesen vom Kunden verwalteten Schlüssel erfüllen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Einen neuen customer managed key erstellen, neues Schlüsselmaterial in diesen importieren und den Schlüsselalias auf den neuen Schlüssel umleiten..
Warum dies die Antwort ist
Für einen vom Kunden verwalteten Schlüssel (CMK) mit importiertem Schlüsselmaterial ist die automatische Schlüsselrotation in AWS KMS nicht verfügbar. Die einzige Möglichkeit, die Rotation für solche Schlüssel zu erreichen, besteht darin, einen neuen CMK zu erstellen, das neue Schlüsselmaterial zu importieren und dann den Alias, der auf den ursprünglichen Schlüssel verweist, auf den neuen Schlüssel umzuleiten. Dies stellt sicher, dass Anwendungen, die den Alias verwenden, automatisch den neuen Schlüssel verwenden, ohne dass Codeänderungen erforderlich sind. Die Aktivierung der automatischen Schlüsselrotation ist für importiertes Schlüsselmaterial nicht möglich. Eine Lambda-Funktion könnte zwar einen neuen Schlüssel erstellen, aber die Umleitung des Alias ist der entscheidende Schritt für eine nahtlose Rotation. Das bloße Importieren neuen Schlüsselmaterials in den vorhandenen CMK würde die Rotation nicht im Sinne der Sicherheitspraktiken durchführen, da der zugrunde liegende Schlüssel-ID derselbe bliebe.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich