Funkcja Lambda generuje plik JSON o rozmiarze 3 MB zawierający wrażliwe dane i codziennie przesyła go do S3. Deweloper musi upewnić się, że plik jest zaszyfrowany przed przesłaniem. Jaką zmianę powinien wdrożyć deweloper, aby dane zostały zaszyfrowane przed przesłaniem?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Wywołaj API GenerateDataKey, a następnie użyj zwróconego klucza danych do zaszyfrowania pliku w kodzie funkcji Lambda przed przesłaniem..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to wywołanie API GenerateDataKey, a następnie użycie zwróconego klucza danych do zaszyfrowania pliku w kodzie funkcji Lambda przed przesłaniem. To podejście zapewnia szyfrowanie po stronie klienta (client-side encryption), co oznacza, że dane są szyfrowane przed opuszczeniem funkcji Lambda i przesłaniem do S3. GenerateDataKey zwraca klucz danych w postaci jawnej (plaintext) oraz zaszyfrowanej. Klucz jawny jest używany do szyfrowania pliku, a następnie jest usuwany z pamięci. Zaszyfrowany klucz danych jest przechowywany razem z zaszyfrowanym plikiem w S3. Użycie domyślnego klucza AWS KMS dla Amazon S3 lub klucza zarządzanego przez klienta AWS KMS dla S3 z poziomu kodu funkcji Lambda spowodowałoby szyfrowanie po stronie serwera (server-side encryption), gdzie dane są szyfrowane przez S3 po ich otrzymaniu, a nie przed przesłaniem. Wymóg jest, aby plik był zaszyfrowany PRZED przesłaniem. Wywołanie API GenerateDataKey bez użycia zwróconego klucza do zaszyfrowania pliku w kodzie funkcji Lambda nie spełnia wymogu szyfrowania po stronie klienta.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana