Inżynier sieciowy używa AWS Direct Connect z MACsec do szyfrowania ruchu między centrum danych a lokalizacją Direct Connect. Tajny klucz MACsec może być skompromitowany i musi zostać zastąpiony bezpiecznym kluczem. Które działanie spełnia ten wymóg?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz nowy tajny klucz MACsec, który używa klucza zarządzanego przez klienta (customer managed key) w AWS Key Management Service (AWS KMS). Powiąż nowy klucz wstępny (pre-shared key), Connection Key Name (CKN) i Connectivity Association Key (CAK) z połączeniem..
Dlaczego to jest odpowiedź
Aby zastąpić skompromitowany klucz MACsec, należy utworzyć nowy klucz. MACsec w Direct Connect wymaga użycia klucza zarządzanego przez klienta (CMK) w AWS KMS do generowania i przechowywania tajnego klucza MACsec. Nowy klucz wstępny (pre-shared key), Connection Key Name (CKN) i Connectivity Association Key (CAK) są generowane na podstawie tego CMK i muszą zostać powiązane z połączeniem, aby zapewnić bezpieczną wymianę kluczy. Modyfikacja istniejącego klucza nie jest bezpieczną praktyką w przypadku kompromitacji. Użycie klucza zarządzanego przez AWS (AWS managed key) nie jest opcją dla MACsec w Direct Connect, ponieważ wymaga on kontroli nad kluczem przez klienta.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana