Todos los buckets de S3 deben tener el cifrado del lado del servidor habilitado usando AES-256 inmediatamente después de su creación, y los buckets existentes sin cifrar deben cumplir con esta normativa. ¿Qué solución aplica AES-256 para los buckets nuevos y corrige los buckets existentes?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Configurar y habilitar la regla administrada de AWS Config s3-bucket-server-side-encryption-enabled, configurarla para usar el runbook de automatización de Systems Manager AWS-EnableS3BucketEncryption como acción de remediación y ejecutar manualmente la reevaluación para garantizar que los buckets existentes cumplan con la normativa..
Por qué esta es la respuesta
La opción correcta es configurar la regla administrada de AWS Config s3-bucket-server-side-encryption-enabled con el runbook de automatización de Systems Manager AWS-EnableS3BucketEncryption. Esta solución es la más eficiente porque AWS Config monitorea continuamente los buckets de S3 para detectar incumplimientos. Cuando un bucket no cumple con la normativa (es decir, no tiene cifrado AES-256), la acción de remediación automática de Systems Manager aplica el cifrado requerido. La reevaluación manual asegura que los buckets existentes se corrijan. Las otras opciones son menos óptimas: Una función Lambda invocada periódicamente es reactiva y puede tener un retraso entre la creación del bucket y la aplicación del cifrado, además de requerir mantenimiento de código. Una función Lambda activada por eventos de creación solo aborda buckets nuevos, no los existentes. Una política de IAM solo evita la creación de buckets no cifrados, pero no corrige los existentes ni aplica el cifrado a los nuevos si se crean sin él.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta