FinServe Analytics draait een productie Amazon RDS for PostgreSQL-instantie in us-east-1 die ongecodeerd is aangemaakt. Compliance vereist nu encryptie at rest met behulp van een door de klant beheerde KMS-sleutel. Ze willen de downtime tijdens de migratie minimaliseren. Wat moeten ze doen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een snapshot van de ongecodeerde DB, kopieer de snapshot met encryptie met behulp van een door de klant beheerde KMS-sleutel in hetzelfde account en dezelfde regio, herstel een nieuwe versleutelde instantie en schakel over tijdens een onderhoudsvenster..
Waarom dit het antwoord is
De correcte methode om een ongecodeerde RDS-instantie te versleutelen met minimale downtime is door een snapshot te maken, dit snapshot te kopiëren met de gewenste KMS-sleutel voor encryptie, en vervolgens een nieuwe, versleutelde DB-instantie te herstellen vanuit dit gekopieerde snapshot. De overstap naar de nieuwe instantie kan dan tijdens een onderhoudsvenster plaatsvinden. Het direct wijzigen van een bestaande ongecodeerde RDS-instantie om encryptie in te schakelen is niet mogelijk; RDS ondersteunt geen in-place encryptie van bestaande ongecodeerde instanties. Het inschakelen van EBS-encryptie standaard in het account heeft geen effect op reeds bestaande ongecodeerde RDS-instanties. Het delen van een CMK en direct encryptie inschakelen is om dezelfde reden niet mogelijk.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig