Wszystkie zasobniki S3 muszą mieć włączone szyfrowanie po stronie serwera przy użyciu AES-256 natychmiast po utworzeniu, a istniejące niezaszyfrowane zasobniki muszą zostać doprowadzone do zgodności. Które rozwiązanie wymusza AES-256 dla nowych zasobników i naprawia istniejące zasobniki?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Skonfiguruj i włącz zarządzaną regułę AWS Config s3-bucket-server-side-encryption-enabled, skonfiguruj ją do używania runbooka AWS-EnableS3BucketEncryption Systems Manager Automation jako akcji naprawczej i ręcznie uruchom ponowną ocenę, aby upewnić się, że istniejące zasobniki są zgodne..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to skonfigurowanie zarządzanej reguły AWS Config s3-bucket-server-side-encryption-enabled z akcją naprawczą AWS Systems Manager Automation AWS-EnableS3BucketEncryption. Ta reguła automatycznie wykrywa niezgodne zasobniki (te bez szyfrowania AES-256) i uruchamia runbook, który naprawia problem, włączając szyfrowanie. Ręczne ponowne uruchomienie oceny zapewnia zgodność istniejących zasobników. Pozostałe opcje są mniej skuteczne lub niekompletne: Funkcja Lambda wywoływana okresowo może naprawiać istniejące zasobniki, ale nie wymusza szyfrowania natychmiast po utworzeniu, co może prowadzić do krótkiego okresu niezgodności. Funkcja Lambda wyzwalana przez zdarzenia tworzenia zasobników S3 może obsługiwać nowe zasobniki, ale nie naprawia istniejących. Polityka IAM odrzucająca s3:CreateBucket bez AES-256 zapobiega tworzeniu niezgodnych zasobników, ale nie naprawia istniejących ani nie ustawia domyślnego szyfrowania dla nowych zasobników, które spełniają inne warunki.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana