Une entreprise de commerce électronique doit appliquer DNSSEC (authentification et intégrité des données) pour tous les noms de domaine hébergés dans Route 53 sur quatre zones hébergées publiques et inclure des alertes. Quelle combinaison d'étapes permettra d'implémenter la signature et la validation DNSSEC et de fournir des alertes ? (Choisissez trois.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Activer la signature DNSSEC pour les zones hébergées Route 53 et demander à Route 53 de créer une clé de signature de clé (KSK) protégée par une clé AWS KMS gérée par le client., Établir une chaîne de confiance en ajoutant un enregistrement Delegation Signer (DS) dans la zone parente., Créer une alarme Amazon CloudWatch qui envoie une notification lorsqu'une erreur DNSSECInternalFailure ou DNSSECKeySigningKeysNeedingAction se produit..
Pourquoi c'est la réponse
La première étape pour implémenter DNSSEC est d'activer la signature pour les zones hébergées Route 53. Pour la sécurité, il faut demander à Route 53 de créer une clé de signature de clé (KSK) protégée par une clé AWS KMS gérée par le client. La KSK est essentielle pour signer la clé de signature de zone (ZSK) et établir la confiance. La ZSK est utilisée pour signer les enregistrements de ressources individuels, mais la KSK est la clé de confiance supérieure. Ensuite, pour établir une chaîne de confiance, un enregistrement Delegation Signer (DS) doit être ajouté dans la zone parente. Cet enregistrement DS contient une empreinte numérique de la KSK de la zone enfant, permettant aux résolveurs DNS de valider la chaîne de confiance de la zone. Ajouter un enregistrement DS pour chaque sous-domaine n'est pas la méthode standard pour établir la chaîne de confiance DNSSEC au niveau de la zone parente. Enfin, pour les alertes, une alarme Amazon CloudWatch est la bonne approche. CloudWatch peut surveiller les métriques et les événements liés à DNSSEC, tels que DNSSECInternalFailure ou DNSSECKeySigningKeysNeedingAction, et envoyer des notifications. AWS CloudTrail enregistre les actions de l'API mais n'est pas conçu pour les alertes en temps réel sur l'état opérationnel comme CloudWatch.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise