Zarchiwizuj wysoce poufne pliki w Cloud Storage, stosując podejście "Trust-No-One", tak aby personel dostawcy nie mógł ich odszyfrować. Co należy zrobić?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz klucz symetryczny za pomocą Cloud KMS, uruchom gcloud kms encrypt dla każdego pliku, używając unikalnego AAD, prześlij zaszyfrowane pliki za pomocą gsutil cp i przechowuj AAD poza Google Cloud..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź zapewnia szyfrowanie po stronie klienta z kluczem zarządzanym przez użytkownika (CMEK) i dodatkowe dane uwierzytelniające (AAD) przechowywane poza Google Cloud, co realizuje zasadę "Trust-No-One". Użycie gcloud kms encrypt z unikalnym AAD dla każdego pliku gwarantuje, że nawet jeśli Google miałoby dostęp do zaszyfrowanych danych i klucza KMS, nie mogłoby ich odszyfrować bez AAD. Pozostałe opcje są nieprawidłowe, ponieważ: Zniszczenie i obracanie klucza KMS po zaszyfrowaniu uniemożliwiłoby późniejsze odszyfrowanie danych. Przechowywanie CSEK w Cloud Memorystore lub w innym projekcie Google Cloud nadal pozostawia klucz w ekosystemie Google, co nie spełnia wymogu "Trust-No-One" w kontekście dostawcy.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana