Een applicatie slaat gevoelige bestanden op in Amazon S3 en moet data at rest versleutelen. Het bedrijfsbeleid vereist een audit trail die laat zien wanneer de AWS KMS-sleutel is gebruikt en welke principal deze heeft gebruikt. Welke server-side encryptie-optie voldoet aan deze vereiste?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Server-side encryptie met door AWS KMS beheerde sleutels (SSE-KMS).
Waarom dit het antwoord is
SSE-KMS (Server-Side Encryption with AWS KMS managed keys) is de juiste keuze omdat het, naast het versleutelen van data at rest, een audit trail biedt via AWS CloudTrail. CloudTrail logt alle API-aanroepen naar KMS, inclusief wanneer een sleutel is gebruikt en door welke principal. Dit voldoet direct aan de beleidsvereiste voor een audit trail. SSE-S3 (Server-Side Encryption with Amazon S3 managed keys) versleutelt data at rest, maar biedt geen audit trail van KMS-sleutelgebruik, omdat S3 de sleutels volledig beheert en deze niet zichtbaar zijn in CloudTrail voor individueel gebruik. SSE-C (Server-Side Encryption with Customer-Provided Keys) versleutelt ook data at rest, maar de klant beheert de encryptiesleutels volledig buiten AWS, waardoor er geen KMS-audit trail mogelijk is. De optie "Server-side encryptie met door de klant beheerde sleutels buiten KMS" is een herhaling van het principe achter SSE-C en heeft dezelfde beperking.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig