Een bedrijf draait workloads alleen in de us-east-1 Regio en moet nu zijn workloads en infrastructuur repliceren naar de us-west-1 Regio. Een security engineer moet AWS Secrets Manager implementeren om geheimen in beide Regio's op te slaan, versleuteld met AWS Key Management Service (AWS KMS). De oplossing moet de latentie minimaliseren en blijven werken als slechts één Regio beschikbaar is. De geheimen zijn aangemaakt in us-east-1. Wat moet de security engineer hierna doen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Versleutel de geheimen in us-east-1 met een door de klant beheerde KMS-sleutel. Repliceer de geheimen naar us-west-1 en versleutel ze daar met de corresponderende door de klant beheerde multi-Regio KMS-sleutel (replica van de us-east-1-sleutel)..
Waarom dit het antwoord is
De juiste aanpak is om de geheimen in us-east-1 te versleutelen met een door de klant beheerde KMS-sleutel (CMK). Vervolgens repliceer je de geheimen naar us-west-1 en versleutel je ze daar met een corresponderende multi-Regio CMK. Multi-Regio CMK's zijn essentieel voor disaster recovery en lage latentie, omdat ze identiek zijn in verschillende Regio's, waardoor Secrets Manager geheimen kan repliceren en onafhankelijk kan functioneren in elke Regio. Dit minimaliseert latentie en zorgt voor beschikbaarheid, zelfs als één Regio uitvalt. Het gebruik van door AWS beheerde sleutels (optie 1 en 2) biedt minder controle en flexibiliteit dan CMK's. Het aanroepen van het Secrets Manager-endpoint in us-east-1 vanuit us-west-1 (optie 2 en 3) introduceert onnodige latentie en creëert een single point of failure, wat in strijd is met de vereiste voor hoge beschikbaarheid.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig