Quay lại bộ đề
Question #184 Topic 1
You are on the data governance team and are implementing security requirements. You need to encrypt all your data in BigQuery by using an encryption key managed by your team. You must implement a mechanism to generate and store encryption material only on your on-premises hardware security module (HSM). You want to rely on Google managed solutions. What should you do?
Bạn đang ở trong nhóm quản trị dữ liệu và đang triển khai các yêu cầu bảo mật. Bạn cần mã hóa tất cả dữ liệu của mình trong BigQuery bằng khóa mã hóa do nhóm của bạn quản lý. Bạn phải triển khai một cơ chế để chỉ tạo và lưu trữ tài liệu mã hóa trên thiết bị phần cứng bảo mật (HSM) cục bộ của bạn (on-premises). Bạn muốn dựa trên các giải pháp do Google quản lý. Bạn nên làm gì?
A
Create the encryption key in the on-premises HSM, and import it into a Cloud Key Management Service (Cloud KMS) key. Associate the created Cloud KMS key while creating the BigQuery resources.
Tạo khóa mã hóa trong HSM cục bộ và nhập nó vào một khóa Cloud Key Management Service (Cloud KMS). Liên kết khóa Cloud KMS được tạo khi tạo tài nguyên BigQuery.
B
Create the encryption key in the on-premises HSM and link it to a Cloud External Key Manager (Cloud EKM) key. Associate the created Cloud KMS key while creating the BigQuery resources.
Tạo khóa mã hóa trong HSM cục bộ và liên kết nó với một khóa Cloud External Key Manager (Cloud EKM). Liên kết khóa Cloud KMS/EKM được tạo khi tạo tài nguyên BigQuery.
C
Create the encryption key in the on-premises HSM, and import it into Cloud Key Management Service (Cloud HSM) key. Associate the created Cloud HSM key while creating the BigQuery resources.
Tạo khóa mã hóa trong HSM cục bộ và nhập nó vào khóa Cloud Key Management Service (Cloud HSM). Liên kết khóa Cloud HSM được tạo khi tạo tài nguyên BigQuery.
D
Create the encryption key in the on-premises HSM. Create BigQuery resources and encrypt data while ingesting them into BigQuery.
Tạo khóa mã hóa trong HSM cục bộ. Tạo tài nguyên BigQuery và mã hóa dữ liệu trong quá trình nạp chúng vào BigQuery.
Giải thích & Tài liệu tham khảo
Yêu cầu cốt lõi là mã hóa dữ liệu BigQuery sử dụng khóa do bạn quản lý, nhưng khóa này phải chỉ được tạo và lưu trữ trên thiết bị phần cứng bảo mật (HSM) cục bộ của bạn (on-premises).
- B. Tạo khóa mã hóa trong HSM cục bộ và liên kết nó với một khóa Cloud External Key Manager (Cloud EKM)... là lựa chọn chính xác. Cloud EKM cho phép bạn bảo vệ dữ liệu trong BigQuery bằng cách sử dụng các khóa được quản lý bởi một đối tác quản lý khóa ngoài hoặc trên hệ thống HSM on-premises của riêng bạn. Khóa không bao giờ được lưu trữ hoặc rời khỏi HSM on-premises của bạn.
- A, C. Nhập (Import) khóa vào Cloud KMS hoặc Cloud HSM có nghĩa là khóa sẽ được tải lên và lưu trữ trên cơ sở hạ tầng đám mây của Google, vi phạm yêu cầu "chỉ lưu trữ tài liệu mã hóa trên thiết bị phần cứng bảo mật (HSM) cục bộ của bạn".
- D. Mã hóa dữ liệu trước khi nạp không tích hợp trực tiếp với cơ chế mã hóa lưu trữ gốc của BigQuery và làm tăng thêm gánh nặng quản lý cũng như không sử dụng các giải pháp do Google quản lý cho việc mã hóa tự động ở cấp độ lưu trữ.
(Đáp án được gợi ý bởi AI)