Aplikacja firmy szyfruje obecnie pliki za pomocą klucza należącego do AWS (AWS owned key) w usłudze AWS Key Management Service (AWS KMS). Zespół bezpieczeństwa chce mieć możliwość przełączania się na nowy materiał klucza dla wszystkich przyszłych plików, gdy tylko podejrzewa potencjalne naruszenie klucza. Inżynier bezpieczeństwa musi wdrożyć rozwiązanie, które umożliwia zmiany klucza na żądanie. Które rozwiązanie spełnia te wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz alias klucza KMS. Za każdym razem, gdy zespół bezpieczeństwa zażąda zmiany klucza, utwórz nowy klucz KMS zarządzany przez klienta i zaktualizuj alias, aby wskazywał na nowy klucz..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź to utworzenie aliasu klucza KMS i aktualizowanie go w celu wskazywania na nowy, zarządzany przez klienta klucz KMS za każdym razem, gdy wymagana jest zmiana. Aliasy KMS zapewniają elastyczność w przełączaniu się na nowy materiał klucza bez zmiany konfiguracji aplikacji, ponieważ aplikacja nadal odwołuje się do tego samego aliasu. Użycie klucza zarządzanego przez klienta (CMK) jest kluczowe, ponieważ tylko CMK pozwalają na ręczne tworzenie nowych wersji klucza na żądanie. Automatyczna rotacja kluczy KMS jest zazwyczaj roczna i nie pozwala na rotację na żądanie. Klucze zarządzane przez AWS (AWS managed keys) nie oferują możliwości ręcznej rotacji ani tworzenia nowych wersji kluczy.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana