Quay lại bộ đề
Question #134 Topic 1
You are administering a BigQuery dataset that uses a customer-managed encryption key (CMEK). You need to share the dataset with a partner organization that does not have access to your CMEK. What should you do?
Bạn đang quản trị một dataset BigQuery sử dụng khóa mã hóa do khách hàng quản lý (CMEK). Bạn cần chia sẻ dataset này với một tổ chức đối tác không có quyền truy cập vào CMEK của bạn. Bạn nên làm gì?
A
Provide the partner organization a copy of your CMEKs to decrypt the data.
Cung cấp cho tổ chức đối tác một bản sao các CMEK của bạn để giải mã dữ liệu.
B
Export the tables to parquet files to a Cloud Storage bucket and grant the storageinsights.viewer role on the bucket to the partner organization.
Xuất các bảng sang các tệp parquet vào một Cloud Storage bucket và cấp vai trò storageinsights.viewer trên bucket đó cho tổ chức đối tác.
C
Copy the tables you need to share to a dataset without CMEKs. Create an Analytics Hub listing for this dataset.
Sao chép các bảng bạn cần chia sẻ sang một dataset không sử dụng CMEK. Tạo một danh sách Analytics Hub (Analytics Hub listing) cho dataset này.
D
Create an authorized view that contains the CMEK to decrypt the data when accessed.
Tạo một authorized view (chế độ xem được ủy quyền) chứa CMEK để giải mã dữ liệu khi được truy cập.
Giải thích & Tài liệu tham khảo
Khi chia sẻ dữ liệu được mã hóa bằng CMEK với đối tác bên ngoài mà họ không thể/không được phép truy cập khóa của bạn:
- A. Chia sẻ khóa CMEK: Vi phạm nghiêm trọng nguyên tắc bảo mật. Khóa mã hóa KMS của bạn không bao giờ được chia sẻ ra ngoài tổ chức.
- B. Xuất ra Parquet trên Cloud Storage: Mặc dù khả thi về mặt kỹ thuật, vai trò
storageinsights.viewerkhông tồn tại (chỉ cóstorage.objectViewer). Hơn nữa, việc xuất thủ công rất cồng kềnh và khó đồng bộ hóa liên tục. - C. Sao chép sang dataset không có CMEK và dùng Analytics Hub: Đây là giải pháp tối ưu và an toàn nhất của Google Cloud. Bằng cách sao chép các bảng cần chia sẻ sang một dataset không được mã hóa bởi khóa nội bộ của bạn (hoặc sử dụng khóa chung), bạn loại bỏ rào cản truy cập khóa. Sử dụng Analytics Hub giúp chia sẻ dữ liệu một cách có quản lý, an toàn và dễ dàng cho đối tác đăng ký sử dụng (data sharing/data clean room).
- D. Tạo Authorized View: Chế độ xem được ủy quyền (Authorized View) giúp chia sẻ dữ liệu từ bảng nguồn mà không cần cấp quyền truy cập bảng nguồn. Tuy nhiên, nó không thể tự động bypass hoặc chứa khóa mã hóa CMEK để giải mã cho một đối tác không có quyền truy cập KMS.
(Đáp án được gợi ý bởi AI)