Приложение компании в настоящее время шифрует файлы с помощью AWS owned key в AWS Key Management Service (AWS KMS). Команда безопасности хочет иметь возможность переключаться на новый ключевой материал для всех будущих файлов при подозрении на возможный компрометацию ключа. Инженер по безопасности должен реализовать решение, которое позволяет менять ключи по требованию. Какое решение соответствует этим требованиям?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте KMS key alias. Всякий раз, когда команда безопасности запрашивает изменение ключа, создавайте новый customer managed KMS key и обновляйте alias, чтобы он указывал на новый ключ..
Почему это правильный ответ
Правильный ответ — создание псевдонима ключа KMS, а затем создание нового управляемого клиентом ключа KMS и обновление псевдонима для указания на него при необходимости. Это позволяет оперативно менять ключи по требованию. Псевдоним ключа (Key alias) — это независимый ресурс, который всегда указывает на определенный ключ KMS. Приложение может ссылаться на псевдоним, а не на ID ключа. Когда требуется смена ключа, создается новый ключ KMS, и псевдоним обновляется, чтобы указывать на новый ключ. Приложение, использующее псевдоним, автоматически начинает использовать новый ключ без изменений в коде. AWS owned keys не поддерживают ротацию по требованию или ручное управление. AWS managed keys имеют автоматическую ротацию раз в год, но не по требованию. Создание нового customer managed KMS key с настроенной ротацией не позволит менять ключ по требованию, так как ротация происходит по расписанию, а не мгновенно.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется