L'application d'une entreprise chiffre actuellement des fichiers à l'aide d'une clé détenue par AWS Key Management Service (AWS KMS). L'équipe de sécurité souhaite avoir la flexibilité de passer à un nouveau matériel de clé pour tous les futurs fichiers chaque fois qu'une compromission potentielle de clé est suspectée. Un ingénieur de sécurité doit implémenter une solution qui permet des changements de clé à la demande. Quelle solution répond à ces exigences ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer un alias de clé KMS. Chaque fois que l'équipe de sécurité demande un changement de clé, créer une nouvelle clé KMS gérée par le client et mettre à jour l'alias pour qu'il pointe vers la nouvelle clé..
Pourquoi c'est la réponse
La bonne réponse est de créer un alias de clé KMS, puis de créer une nouvelle clé KMS gérée par le client et de mettre à jour l'alias pour qu'il pointe vers elle en cas de compromission suspectée. Cette approche permet un changement de clé à la demande et immédiat, car l'application continue d'utiliser le même alias, mais celui-ci résout une nouvelle clé sous-jacente. Les options qui proposent la rotation de clé KMS ne sont pas idéales car la rotation automatique de KMS ne se produit qu'une fois par an et ne peut pas être déclenchée à la demande. Les clés gérées par AWS ne sont pas non plus appropriées car elles ne permettent pas un contrôle granulaire sur la rotation ou la création de nouvelles clés en cas de compromission. L'utilisation d'une clé gérée par le client offre la flexibilité nécessaire pour créer de nouvelles clés et les associer à l'alias.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise