AmazonAmazon Advanced Networking Specialty ANS-C01 Certification
·TW
·更新於 3 Aug 2026
一家電子商務公司必須對託管在 Route 53 中的所有網域名稱強制執行 DNSSEC(資料驗證和完整性),涵蓋四個公有託管區域,並包含警示。下列哪些步驟組合可以實作 DNSSEC 簽署和驗證並提供警示?(請選擇三項。)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 為 Route 53 託管區域啟用 DNSSEC 簽署,並請求 Route 53 建立一個由客戶管理的 AWS KMS key 保護的金鑰簽署金鑰 (KSK)。, 透過在父區域中新增一個 Delegation Signer (DS) 記錄來建立信任鏈。, 建立一個 Amazon CloudWatch 警報,在發生 DNSSECInternalFailure 錯誤或 DNSSECKeySigningKeysNeedingAction 錯誤時發出通知。.
為什麼這是答案
啟用 DNSSEC 簽署時,Route 53 會為每個託管區域建立一個金鑰簽署金鑰 (KSK),並可選擇使用客戶管理的 AWS KMS 金鑰保護。區域簽署金鑰 (ZSK) 是由 KSK 簽署的,因此不需要單獨的 KMS 保護。為了建立信任鏈,必須在父區域中新增委派簽署者 (DS) 記錄,將子區域的 KSK 公開金鑰雜湊值發佈到父區域。在子網域中新增 DS 記錄是無效的。Amazon CloudWatch 警報可以監控 DNSSEC 相關的指標,例如 DNSSECInternalFailure 或 DNSSECKeySigningKeysNeedingAction,以提供警示。CloudTrail 警報用於監控 API 活動,而非 DNSSEC 錯誤狀態。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡