FinServe Analytics exécute une instance de production Amazon RDS for PostgreSQL dans la région us-east-1 qui a été créée non chiffrée. La conformité exige désormais le chiffrement au repos à l'aide d'une clé KMS gérée par le client. Ils veulent minimiser les temps d'arrêt pendant la migration. Que devraient-ils faire ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Prendre un instantané de la base de données non chiffrée, copier l'instantané avec chiffrement à l'aide d'une clé KMS gérée par le client dans le même compte et la même région, restaurer une nouvelle instance chiffrée et basculer pendant une fenêtre de maintenance..
Pourquoi c'est la réponse
La bonne approche consiste à prendre un instantané de l'instance RDS non chiffrée, puis à copier cet instantané en spécifiant le chiffrement avec une clé KMS gérée par le client. Ensuite, vous restaurez une nouvelle instance RDS à partir de cet instantané chiffré. Enfin, vous basculez le trafic de l'ancienne instance vers la nouvelle instance chiffrée pendant une fenêtre de maintenance planifiée, ce qui minimise les temps d'arrêt. Modifier l'instance existante pour activer le chiffrement sur place n'est pas possible avec RDS ; le chiffrement ne peut pas être activé sur une instance non chiffrée après sa création. Activer le chiffrement EBS par défaut n'affecte pas les volumes existants d'une instance RDS. Partager une CMK n'active pas le chiffrement sur une instance existante non chiffrée.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise