Regionalny interfejs API Gateway REST API używa domeny niestandardowej i ma wyłączony domyślny punkt końcowy. Zespoły wewnętrzne wywołują ten interfejs API, a firma chce dodać wzajemne TLS (mTLS) w celu dodatkowego uwierzytelniania między klientami a interfejsem API. Jakie kroki są potrzebne do zaimplementowania mTLS dla tego interfejsu API? (Wybierz dwie opcje.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Użyj AWS Certificate Manager do utworzenia prywatnego urzędu certyfikacji (CA) i wystawienia certyfikatów klienta podpisanych przez ten prywatny urząd certyfikacji., Prześlij certyfikat główny prywatnego urzędu certyfikacji do zasobnika S3 i skonfiguruj API Gateway mutual TLS tak, aby używał tego certyfikatu głównego prywatnego urzędu certyfikacji (przechowywanego w S3) jako magazynu zaufania..
Dlaczego to jest odpowiedź
Aby wdrożyć mTLS dla API Gateway, potrzebne są dwie główne rzeczy: certyfikaty klienta i magazyn zaufania dla API Gateway. Pierwszy poprawny krok to użycie AWS Certificate Manager (ACM) do utworzenia prywatnego urzędu certyfikacji (CA) i wystawienia certyfikatów klienta. Prywatny CA pozwala na kontrolę nad cyklem życia certyfikatów i jest idealny dla wewnętrznych zespołów. Drugi poprawny krok to przesłanie certyfikatu głównego tego prywatnego CA do zasobnika S3. Ten certyfikat główny będzie służył jako magazyn zaufania dla API Gateway, umożliwiając mu weryfikację certyfikatów przedstawianych przez klientów. Opcja "Uzyskaj certyfikaty klienta podpisane przez publiczny urząd certyfikacji..." jest nieprawidłowa, ponieważ publiczne CA nie są przeznaczone do wydawania certyfikatów dla wewnętrznych klientów w scenariuszach mTLS. Opcja "Prześlij wystawione certyfikaty klienta do zasobnika S3..." jest nieprawidłowa, ponieważ API Gateway nie używa certyfikatów klienta jako magazynu zaufania; używa certyfikatu głównego CA. Opcja "Prześlij klucze prywatne klienta do zasobnika S3..." jest nieprawidłowa, ponieważ klucze prywatne klienta muszą pozostać bezpieczne u klienta i nigdy nie powinny być przesyłane do S3 jako część konfiguracji mTLS API Gateway.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana