Quay lại bộ đề
Question #85 Topic 1
You set up a streaming data insert into a Redis cluster via a Kafka cluster. Both clusters are running on Compute Engine instances. You need to encrypt data at rest with encryption keys that you can create, rotate, and destroy as needed. What should you do?
Bạn thiết lập việc chèn dữ liệu dạng luồng vào một cụm Redis thông qua một cụm Kafka. Cả hai cụm đều đang chạy trên các thực thể Compute Engine. Bạn cần mã hóa dữ liệu tĩnh (data at rest) bằng các khóa mã hóa mà bạn có thể tạo, xoay vòng và hủy khi cần thiết. Bạn nên làm gì?
A
Create a dedicated service account, and use encryption at rest to reference your data stored in your Compute Engine cluster instances as part of your API service calls.
Tạo một tài khoản dịch vụ chuyên dụng và sử dụng mã hóa tĩnh để tham chiếu đến dữ liệu của bạn được lưu trữ trong các thực thể cụm Compute Engine như một phần của các cuộc gọi dịch vụ API của bạn.
B
Create encryption keys in Cloud Key Management Service. Use those keys to encrypt your data in all of the Compute Engine cluster instances.
Tạo các khóa mã hóa trong Cloud Key Management Service. Sử dụng các khóa đó để mã hóa dữ liệu của bạn trong tất cả các thực thể cụm Compute Engine.
C
Create encryption keys locally. Upload your encryption keys to Cloud Key Management Service. Use those keys to encrypt your data in all of the Compute Engine cluster instances.
Tạo các khóa mã hóa cục bộ. Tải các khóa mã hóa của bạn lên Cloud Key Management Service. Sử dụng các khóa đó để mã hóa dữ liệu của bạn trong tất cả các thực thể cụm Compute Engine.
D
Create encryption keys in Cloud Key Management Service. Reference those keys in your API service calls when accessing the data in your Compute Engine cluster instances.
Tạo các khóa mã hóa trong Cloud Key Management Service. Tham chiếu các khóa đó trong các cuộc gọi dịch vụ API của bạn khi truy cập dữ liệu trong các thực thể cụm Compute Engine.
Giải thích & Tài liệu tham khảo
Để mã hóa dữ liệu tĩnh trên các thực thể Compute Engine bằng các khóa có thể kiểm soát toàn bộ vòng đời (tạo, xoay vòng, hủy), giải pháp tối ưu là sử dụng Customer-Managed Encryption Keys (CMEK) được quản lý qua Cloud KMS.
- B là đáp án đúng: Bạn tạo khóa trực tiếp trong Cloud Key Management Service (KMS). Sau đó cấu hình các đĩa lưu trữ (persistent disks) của các thực thể Compute Engine sử dụng khóa này để tự động mã hóa dữ liệu tĩnh. Dịch vụ Cloud KMS cung cấp đầy đủ tính năng tạo, xoay vòng tự động và hủy khóa khi cần.
- A và D không đúng: Việc tham chiếu khóa trong các cuộc gọi API không áp dụng trực tiếp cho việc mã hóa đĩa tĩnh của Compute Engine mà thường dùng cho mã hóa dữ liệu lớp ứng dụng.
- C không đúng: Việc tạo khóa cục bộ rồi tải lên Cloud KMS (Key Import) phức tạp hơn và không cần thiết so với việc tạo khóa trực tiếp ngay bên trong Cloud KMS, giúp giảm thiểu rủi ro rò rỉ khóa khi truyền tải.
(Đáp án được gợi ý bởi AI)