Welche zwei Aktionen sollten Sie durchführen, um kundenverwaltete Verschlüsselungsschlüssel mit Aufgabentrennung und Google-Best Practices mithilfe von Cloud KMS zu erzwingen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Cloud KMS in einem eigenen Projekt bereitstellen., Dem Cloud KMS-Projekt keinen Eigentümer zuweisen..
Warum dies die Antwort ist
Um kundenseitig verwaltete Verschlüsselungsschlüssel (CMEK) mit Aufgabentrennung und Google-Best Practices zu erzwingen, sollten Sie Cloud KMS in einem eigenen Projekt bereitstellen. Dies trennt die Schlüsselverwaltung von den Ressourcen, die sie schützen, und erhöht die Sicherheit. Außerdem sollten Sie dem Cloud KMS-Projekt keinen Eigentümer zuweisen. Stattdessen sollten spezifische, eingeschränkte Rollen (z. B. roles/cloudkms.admin oder roles/cloudkms.viewer) an die entsprechenden Nutzer oder Dienstkonten vergeben werden, um das Prinzip der geringsten Rechte zu wahren und unbefugten Zugriff zu verhindern. Die Bereitstellung von Cloud KMS im selben Projekt wie die Schlüssel ist keine Best Practice, da dies die Aufgabentrennung untergräbt. Das Zuweisen der Rolle roles/cloudkms.admin an den Projekteigentümer des Schlüsselnutzungsprojekts oder das Zuweisen des Cloud KMS-Projekteigentümers an einen anderen Benutzer als den Projekteigentümer des Schlüsselnutzungsprojekts sind ebenfalls nicht ideal, da die Eigentümerrolle zu weitreichend ist und das Prinzip der geringsten Rechte verletzt.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich