FinVerse aloja su DNS público para finverse.com en Amazon Route 53. El equipo de seguridad debe habilitar DNSSEC para protegerse contra la suplantación de identidad de DNS sin dejar de usar el mismo registrador de dominios. ¿Cuál es el enfoque correcto?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree una clave asimétrica de AWS KMS para la firma (ECC_NIST_P256), habilite la firma DNSSEC en la zona alojada pública usando esa clave y luego publique el registro DS con el registrador de dominios..
Por qué esta es la respuesta
La opción correcta describe el proceso para habilitar DNSSEC en Route 53. Se requiere una clave asimétrica de AWS KMS (como ECCNISTP256) para firmar digitalmente los registros DNS. Una vez habilitada la firma DNSSEC en la zona alojada pública de Route 53, el registro de delegación de firmante (DS) debe publicarse con el registrador de dominios. Esto establece una cadena de confianza desde el registrador hasta la zona de Route 53, permitiendo la validación DNSSEC. Las opciones incorrectas son: Habilitar DNSSEC en una zona alojada privada no protege el DNS público de finverse.com. Las zonas privadas se usan para recursos dentro de VPCs. La validación de DNSSEC en los puntos de enlace de entrada de Route 53 Resolver es para validar respuestas de DNS que Route 53 recibe, no para firmar las respuestas de finverse.com. Los registros CAA y SPF TXT son para la autorización de certificados SSL/TLS y la autenticación de correo electrónico, respectivamente. No habilitan DNSSEC automáticamente.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta