Une entreprise utilise une clé gérée par le client AWS Key Management Service (AWS KMS) avec un matériel de clé importé. La politique de l'entreprise exige une rotation annuelle des clés. Comment un ingénieur de sécurité doit-il répondre à cette exigence pour cette clé gérée par le client ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer une nouvelle clé gérée par le client, y importer un nouveau matériel de clé et rediriger l'alias de clé vers la nouvelle clé..
Pourquoi c'est la réponse
La rotation automatique des clés AWS KMS n'est pas disponible pour les clés gérées par le client avec du matériel de clé importé. L'invocation d'une fonction Lambda ne peut pas contourner cette limitation. La réimportation de matériel de clé dans une clé existante ne constitue pas une rotation, car l'ID de clé reste le même et le matériel de clé importé ne peut être mis à jour qu'avec le même matériel. La seule méthode pour effectuer une rotation d'une clé KMS avec du matériel importé est de créer une nouvelle clé KMS avec un nouveau matériel de clé importé, puis de mettre à jour les applications pour qu'elles utilisent le nouvel ID de clé. L'utilisation d'un alias de clé simplifie ce processus en permettant de rediriger l'alias vers la nouvelle clé sans modifier le code des applications.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise