AmazonAmazon Advanced Networking Specialty ANS-C01 Certification
·JA
·更新日 3 Aug 2026
あるEコマース企業は、Route 53でホストされている4つのパブリックホストゾーン全体のすべてのドメイン名に対してDNSSEC(データ認証と整合性)を適用し、アラートを含める必要があります。DNSSECの署名と検証を実装し、アラートを提供するステップの組み合わせはどれですか?(3つ選択してください。)
解答を選択
オプションをタップして解答を確認してください。
正解: Route 53ホストゾーンでDNSSEC署名を有効にし、顧客管理のAWS KMSキーによって保護されるキー署名キー(KSK)をRoute 53に作成するようリクエストします。, 親ゾーンにDelegation Signer (DS) レコードを追加して、信頼の連鎖を確立します。, DNSSECInternalFailureエラーまたはDNSSECKeySigningKeysNeedingActionエラーが発生したときに通知するAmazon CloudWatchアラームを作成します。.
これが解答である理由
Route 53でDNSSECを有効にするには、キー署名キー(KSK)を使用します。KSKはゾーン署名キー(ZSK)を保護し、ZSKはゾーン内のレコードを署名します。顧客管理のKMSキーでKSKを保護することで、セキュリティが強化されます。DNSSECの信頼の連鎖を確立するには、親ゾーンにDSレコードを追加する必要があります。これにより、レゾルバは子ゾーンのDNSSEC署名を検証できます。DNSSECの運用監視には、CloudWatchアラームが適切です。DNSSECInternalFailureやDNSSECKeySigningKeysNeedingActionなどのメトリクスを監視することで、DNSSEC関連の問題を早期に検出し、通知を受け取ることができます。CloudTrailはAPIアクティビティを記録しますが、リアルタイムの運用監視にはCloudWatchが適しています。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する →
カード不要