Alle S3-buckets moeten direct na aanmaak server-side encryptie met AES-256 hebben ingeschakeld, en bestaande niet-versleutelde buckets moeten compliant worden gemaakt. Welke oplossing dwingt AES-256 af voor nieuwe buckets en herstelt bestaande buckets?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Stel de s3-bucket-server-side-encryption-enabled AWS Config managed rule in en schakel deze in, configureer deze om de AWS-EnableS3BucketEncryption Systems Manager Automation runbook te gebruiken als remediërende actie, en voer handmatig een herevaluatie uit om ervoor te zorgen dat bestaande buckets compliant zijn..
Waarom dit het antwoord is
De AWS Config managed rule s3-bucket-server-side-encryption-enabled controleert of S3-buckets server-side encryptie hebben ingeschakeld. Door deze regel te koppelen aan het AWS Systems Manager Automation runbook AWS-EnableS3BucketEncryption, wordt automatisch AES-256 encryptie afgedwongen voor non-compliant buckets. Dit is een robuuste, geautomatiseerde oplossing voor zowel nieuwe als bestaande buckets. De Lambda-functie die periodiek scant, is reactief en kan een vertraging introduceren. De Lambda-functie die triggert op bucket creation events pakt alleen nieuwe buckets aan, niet de bestaande. Het IAM-beleid weigert weliswaar non-compliant creaties, maar dwingt geen encryptie af en lost het probleem van bestaande buckets niet op.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig