Se expuso una clave de Cloud KMS que protegía objetos de Cloud Storage cifrados con CMEK. Debe volver a cifrar todos los objetos protegidos con CMEK con una clave nueva, eliminar la clave comprometida y evitar que se escriban objetos futuros sin CMEK. ¿Qué hace?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Crear una nueva clave de Cloud KMS, crear un nuevo bucket de Cloud Storage configurado para usar la nueva clave como la CMEK predeterminada y copiar todos los objetos del bucket antiguo al nuevo bucket sin especificar una clave..
Por qué esta es la respuesta
La opción correcta aborda todos los requisitos: crear una nueva clave de Cloud KMS, un nuevo bucket con esa clave como CMEK predeterminada y copiar los objetos. Al copiar sin especificar una clave, los objetos en el nuevo bucket heredarán automáticamente la CMEK predeterminada del bucket, logrando el re-cifrado. Eliminar la clave comprometida es posible una vez que todos los objetos estén re-cifrados. Las otras opciones son incorrectas porque: rotar la clave no re-cifra los objetos existentes; establecer una nueva clave como predeterminada en el bucket antiguo no re-cifra los objetos ya existentes; y especificar la clave en cada comando de copia es ineficiente y propenso a errores, además de no asegurar que los objetos futuros se cifren con CMEK sin una configuración de bucket adecuada.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta