Une entreprise a activé les extensions de sécurité DNS (DNSSEC) pour un sous-domaine hébergé dans Amazon Route 53. La signature DNSSEC est activée et une clé de signature de clé (KSK) a été créée. Les tests révèlent une chaîne de confiance rompue. Comment l'ingénieur de sécurité doit-il résoudre ce problème ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer un enregistrement Delegation Signer (DS) dans la zone hébergée parente..
Pourquoi c'est la réponse
Pour établir une chaîne de confiance DNSSEC, la zone parente doit avoir un enregistrement DS (Delegation Signer) qui pointe vers la KSK (Key Signing Key) de la zone enfant. Sans cet enregistrement DS dans la zone parente, les résolveurs DNS ne peuvent pas valider la signature DNSSEC du sous-domaine, ce qui entraîne une chaîne de confiance rompue. Remplacer la KSK par une ZSK est incorrect car la KSK est spécifiquement conçue pour signer d'autres clés et établir la confiance avec la zone parente, tandis que la ZSK signe les enregistrements de ressources. Désactiver puis réactiver la KSK ne résoudrait pas le problème fondamental de l'absence d'enregistrement DS dans la zone parente. Créer un enregistrement DS dans la zone hébergée du sous-domaine est incorrect car l'enregistrement DS doit être dans la zone parente pour établir la délégation de confiance.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise