Archivez des fichiers hautement sensibles dans Cloud Storage en utilisant une approche "Trust-No-One" (ne faire confiance à personne) afin que le personnel du fournisseur ne puisse pas les déchiffrer. Que devriez-vous faire ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez une clé symétrique avec Cloud KMS, exécutez gcloud kms encrypt sur chaque fichier en utilisant un AAD unique, téléchargez les fichiers chiffrés avec gsutil cp, et conservez l'AAD en dehors de Google Cloud..
Pourquoi c'est la réponse
L'approche "Trust-No-One" nécessite que Google ne puisse pas déchiffrer les données. Chiffrer les fichiers localement avec une clé Cloud KMS et un AAD (Additional Authenticated Data) unique, puis stocker l'AAD en dehors de Google Cloud, garantit que seul l'utilisateur avec l'AAD peut déchiffrer les données. Cloud KMS gère la clé, mais l'AAD est essentiel pour le déchiffrement et est contrôlé par l'utilisateur. Les autres options sont incorrectes car : Détruire et faire pivoter la clé après le chiffrement rendrait les fichiers indéchiffrables. Stocker la CSEK dans Cloud Memorystore ou un projet distinct accessible par l'équipe de sécurité ne respecte pas le principe "Trust-No-One" car Google ou d'autres entités au sein de Google Cloud pourraient potentiellement y accéder.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise