Aplikacja używa AWS KMS do szyfrowania danych przed umieszczeniem ich w zasobniku Amazon S3 w jednym regionie AWS. Zasady firmy wymagają, aby dane były szyfrowane przed przesłaniem i deszyfrowane przez aplikację podczas odczytu. Zasobnik S3 jest replikowany do innych regionów. Aplikacja musi być w stanie szyfrować i deszyfrować dane między regionami oraz używać tego samego klucza do deszyfrowania w każdym regionie. Które rozwiązanie spełnia te wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz klucz podstawowy KMS multi-Region. Użyj tego klucza podstawowego do utworzenia klucza repliki KMS multi-Region w każdym dodatkowym regionie, w którym działa aplikacja. Zaktualizuj aplikację, aby używała klucza repliki w każdym regionie..
Dlaczego to jest odpowiedź
Rozwiązanie z kluczem podstawowym KMS multi-Region i kluczami replik spełnia wymagania, ponieważ umożliwia szyfrowanie i deszyfrowanie danych za pomocą tego samego klucza w wielu regionach. Klucz podstawowy jest tworzony w jednym regionie, a jego repliki są tworzone w innych regionach, zapewniając spójność i dostępność klucza. Aplikacja może używać odpowiedniego klucza repliki w swoim regionie, co upraszcza zarządzanie kluczami i zapewnia zgodność z zasadami firmy. Tworzenie oddzielnych kluczy KMS w każdym regionie wymagałoby zarządzania wieloma różnymi kluczami i nie spełniałoby wymogu używania tego samego klucza do deszyfrowania. AWS Private Certificate Authority służy do zarządzania certyfikatami, a nie kluczami szyfrującymi dane. Eksportowanie materiału klucza z KMS i przechowywanie go w Parameter Store jest niezgodne z najlepszymi praktykami bezpieczeństwa KMS i zwiększa ryzyko wycieku klucza.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana