Grupa dzienników CloudWatch Logs (utworzona 2 miesiące temu) musi mieć przyszłe dane dziennika zaszyfrowane za pomocą klucza AWS KMS zarządzanego przez klienta, aby spełnić wymóg bezpieczeństwa. Która opcja spełnia tę potrzebę przy najmniejszym wysiłku?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Użycie polecenia AWS CLI aws logs associate-kms-key w celu powiązania grupy dzienników z ARN klucza KMS..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź to użycie polecenia AWS CLI aws logs associate-kms-key. To polecenie pozwala powiązać istniejącą grupę dzienników CloudWatch Logs z kluczem AWS KMS zarządzanym przez klienta, co spełnia wymóg szyfrowania przyszłych danych dziennika. Jest to najmniej inwazyjna i najbardziej efektywna metoda dla już istniejącej grupy dzienników. Pozostałe opcje są nieprawidłowe, ponieważ: Szyfrowanie i deszyfrowanie danych przed zapisaniem do grupy dzienników za pomocą AWS Encryption SDK wymagałoby modyfikacji aplikacji wysyłającej logi, co jest znacznie większym wysiłkiem. Konsola AWS KMS nie pozwala na bezpośrednie dołączenie klucza KMS do grupy dzienników. Uruchomienie aws logs create-log-group z określonym ARN klucza KMS jest odpowiednie tylko podczas tworzenia nowej grupy dzienników, a nie dla istniejącej, utworzonej 2 miesiące temu.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana