애플리케이션이 서드파티 시스템에서 민감한 데이터를 가져와 1MB보다 큰 PDF로 포맷합니다. 개발자는 KMS 대칭 고객 관리형 키를 사용하여 디스크의 파일을 암호화하고 나중에 다운로드를 위해 암호를 해독할 것입니다. GenerateDataKey API를 사용하여 PDF를 암호화하여 나중에 암호를 해독할 수 있도록 올바르게 활성화하는 접근 방식은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: GenerateDataKey가 반환하는 암호화된(ciphertext) 데이터 키를 나중에 사용할 수 있도록 디스크에 저장하고, GenerateDataKey가 반환하는 평문 키를 대칭 알고리즘과 함께 사용하여 파일을 암호화합니다..
이것이 정답인 이유
GenerateDataKey는 데이터 암호화에 사용될 평문 데이터 키와, 나중에 복호화를 위해 KMS에 저장할 암호화된 데이터 키를 반환합니다. 파일을 암호화할 때는 평문 데이터 키를 대칭 암호화 알고리즘과 함께 사용해야 합니다. 암호화된 데이터 키는 평문 키가 더 이상 필요 없을 때 안전하게 저장되며, 나중에 파일 복호화 시 KMS Decrypt API를 통해 평문 키로 다시 변환하는 데 사용됩니다.
오답 설명:
평문 키를 디스크에 저장하는 것은 보안 위험이 있습니다.
GenerateDataKey의 암호화된 키는 직접 파일을 암호화하는 데 사용될 수 없으며, KMS Encrypt API는 데이터 키를 생성하는 것이 아닌 이미 존재하는 데이터를 암호화하는 데 사용됩니다.