某公司需要建立一個 Amazon Elastic Kubernetes Service (Amazon EKS) 叢集,該叢集由 Amazon Elastic Block Store (Amazon EBS) 磁碟區支援的受管節點群組所組成。公司必須使用 AWS Key Management Service (AWS KMS) 中的客戶管理金鑰來加密所有靜態資料。下列哪種行動組合能以最少的營運負擔滿足此要求?(請選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在將建立 EKS 叢集的 AWS 區域中,預設啟用 EBS 加密。選取客戶管理金鑰作為預設金鑰。, 建立 EKS 叢集。建立一個 IAM 角色,該角色具有授予客戶管理金鑰權限的政策。將該角色與 EKS 叢集關聯。.
為什麼這是答案
為確保 EBS 磁碟區使用客戶管理金鑰 (CMK) 進行加密,最有效率且操作負擔最低的方法是設定區域預設 EBS 加密。透過在 AWS 區域中啟用預設 EBS 加密並指定 CMK,所有新建立的 EBS 磁碟區(包括 EKS 節點群組使用的磁碟區)都將自動使用該 CMK 加密。此外,EKS 叢集需要一個 IAM 角色,該角色具有使用 CMK 的必要權限,以便 EKS 服務能夠代表您建立和管理加密的 EBS 磁碟區。 錯誤選項: 使用 Kubernetes 外掛程式會增加額外的複雜性和操作負擔,且可能無法涵蓋所有 EBS 磁碟區。 在建立 EKS 叢集後手動尋找並加密 EBS 磁碟區效率低下,且容易出錯,特別是對於自動擴展的節點群組。 將 CMK 儲存為 Kubernetes secret 並手動加密 EBS 磁碟區不是標準做法,且安全性較低,因為 CMK 不應直接儲存在應用程式層。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡