某公司的應用程式目前使用 AWS Key Management Service (AWS KMS) 的 AWS owned key 來加密檔案。安全團隊希望在懷疑金鑰可能洩露時,能夠彈性地為所有未來的檔案切換到新的金鑰材料。安全工程師必須實作一個解決方案,允許隨需的金鑰變更。哪種解決方案符合這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個 KMS key alias。每當安全團隊請求金鑰變更時,建立一個新的 customer managed KMS key 並更新該 alias 以指向新的金鑰。.
為什麼這是答案
正確答案是建立一個 KMS key alias。每當安全團隊請求金鑰變更時,建立一個新的 customer managed KMS key 並更新該 alias 以指向新的金鑰。 這個方法允許在不修改應用程式程式碼的情況下,快速且彈性地切換加密金鑰。當懷疑金鑰洩露時,可以建立一個新的客戶管理型 KMS 金鑰,然後將別名更新指向這個新金鑰。應用程式繼續使用相同的別名來加密新檔案,但實際使用的底層金鑰已經改變。 選項一和選項二不正確,因為 AWS KMS 的金鑰輪換功能是自動的,且通常是每年一次,無法隨需觸發。此外,AWS managed key 不提供手動輪換或替換金鑰材料的選項。 選項四不正確,因為 AWS managed key 不允許手動替換金鑰材料,這與「懷疑金鑰可能洩露時,能夠彈性地為所有未來的檔案切換到新的金鑰材料」的要求不符。只有 customer managed key 才能提供這種靈活性。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡