Quay lại bộ đề
Question #227 Topic 1
You have a BigQuery table that ingests data directly from a Pub/Sub subscription. The ingested data is encrypted with a Google-managed encryption key. You need to meet a new organization policy that requires you to use keys from a centralized Cloud Key Management Service (Cloud KMS) project to encrypt data at rest. What should you do?
Bạn có một bảng BigQuery nạp dữ liệu trực tiếp từ một Pub/Sub subscription. Dữ liệu nạp vào được mã hóa bằng khóa mã hóa do Google quản lý. Bạn cần đáp ứng một chính sách tổ chức mới yêu cầu sử dụng các khóa từ một dự án Cloud Key Management Service (Cloud KMS) tập trung để mã hóa dữ liệu tĩnh (data at rest). Bạn nên làm gì?
A
Use Cloud KMS encryption key with Dataflow to ingest the existing Pub/Sub subscription to the existing BigQuery table.
Sử dụng khóa mã hóa Cloud KMS với Dataflow để nạp dữ liệu từ Pub/Sub subscription hiện tại vào bảng BigQuery hiện tại.
B
Create a new BigQuery table by using customer-managed encryption keys (CMEK), and migrate the data from the old BigQuery table.
Tạo một bảng BigQuery mới bằng cách sử dụng khóa mã hóa do khách hàng quản lý (CMEK), và di chuyển dữ liệu từ bảng BigQuery cũ sang bảng mới đó.
C
Create a new Pub/Sub topic with CMEK and use the existing BigQuery table by using Google-managed encryption key.
Tạo một Pub/Sub topic mới với CMEK và sử dụng bảng BigQuery hiện có được mã hóa bằng khóa do Google quản lý.
D
Create a new BigQuery table and Pub/Sub topic by using customer-managed encryption keys (CMEK), and migrate the data from the old BigQuery table.
Tạo một bảng BigQuery mới và một Pub/Sub topic mới bằng cách sử dụng khóa mã hóa do khách hàng quản lý (CMEK), sau đó di chuyển dữ liệu từ bảng BigQuery cũ sang bảng mới đó.
Giải thích & Tài liệu tham khảo
Khi có yêu cầu áp dụng khóa mã hóa do khách hàng quản lý (CMEK) từ dịch vụ Cloud KMS cho dữ liệu lưu trữ tĩnh (at rest) trong BigQuery:
- Tạo bảng mới với CMEK và di chuyển dữ liệu (Lựa chọn B): BigQuery không hỗ trợ chuyển đổi trực tiếp cơ chế mã hóa (từ Google-managed sang CMEK) trên một bảng đang tồn tại. Do đó, cách duy nhất để áp dụng CMEK cho dữ liệu cũ và mới là tạo một bảng mới với cấu hình CMEK, sau đó di chuyển dữ liệu từ bảng cũ sang bảng mới.
Các lựa chọn khác không chính xác:
- A: Sử dụng Dataflow để nạp dữ liệu vào bảng hiện có không giúp thay đổi thuộc tính mã hóa của bảng hiện tại nếu bảng đó không được cấu hình lại hoặc tạo mới với CMEK.
- C, D: Việc cấu hình CMEK trên Pub/Sub chỉ bảo vệ dữ liệu khi đi qua Pub/Sub, không giải quyết được yêu cầu áp dụng khóa mã hóa tập trung tại rest cho bảng BigQuery đích.
(Đáp án được gợi ý bởi AI)