Un groupe de logs CloudWatch Logs (créé il y a 2 mois) doit avoir ses futures données de logs chiffrées avec une clé AWS KMS gérée par le client pour répondre à une exigence de sécurité. Quelle option répond à ce besoin avec le moins d'effort ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Utiliser la commande AWS CLI aws logs associate-kms-key pour associer le groupe de logs à l'ARN de la clé KMS..
Pourquoi c'est la réponse
La commande aws logs associate-kms-key permet d'associer une clé KMS existante à un groupe de logs CloudWatch Logs, même si le groupe de logs a déjà été créé. C'est la méthode la plus simple et la plus directe pour chiffrer les futures données de logs avec une clé gérée par le client. Chiffrer et déchiffrer les données avant de les écrire avec l'AWS Encryption SDK est une approche complexe qui nécessite des modifications de code et ne chiffre pas directement les données dans CloudWatch Logs. La console AWS KMS ne permet pas d'attacher directement une clé KMS à un groupe de logs. aws logs create-log-group ne fonctionne que lors de la création initiale du groupe de logs, pas pour un groupe existant.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise