AmazonAmazon Advanced Networking Specialty ANS-C01 Certification·KO·업데이트됨 3 Aug 2026
한 전자상거래 회사는 4개의 퍼블릭 호스팅 영역에 호스팅된 Route 53의 모든 도메인 이름에 대해 DNSSEC(데이터 인증 및 무결성)를 적용하고 알림을 포함해야 합니다. DNSSEC 서명 및 유효성 검사를 구현하고 알림을 제공하는 단계 조합은 무엇입니까? (3개 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: Route 53 호스팅 영역에 대해 DNSSEC 서명을 활성화하고 Route 53이 고객 관리형 AWS KMS 키로 보호되는 KSK(키 서명 키)를 생성하도록 요청합니다., 상위 영역에 DS(Delegation Signer) 레코드를 추가하여 신뢰 체인을 설정합니다., DNSSECInternalFailure 오류 또는 DNSSECKeySigningKeysNeedingAction 오류가 발생할 때 알림을 보내는 Amazon CloudWatch 경보를 생성합니다..
이것이 정답인 이유
DNSSEC 서명을 활성화할 때 Route 53은 KSK(키 서명 키)를 생성하며, 이는 고객 관리형 AWS KMS 키로 보호되어야 합니다. ZSK(영역 서명 키)는 Route 53이 자동으로 관리합니다. DNSSEC 신뢰 체인을 설정하려면 상위 영역에 DS(Delegation Signer) 레코드를 추가해야 합니다. 서브도메인에 추가하는 것은 올바른 방법이 아닙니다. DNSSEC 오류에 대한 알림을 받으려면 DNSSECInternalFailure 또는 DNSSECKeySigningKeysNeedingAction 오류를 모니터링하는 Amazon CloudWatch 경보를 생성해야 합니다. CloudTrail은 API 활동을 기록하지만, 실시간 오류 알림에는 CloudWatch가 적합합니다.