SOA-C03 · Question #74
A CloudOps engineer is configuring an Amazon CloudFront distribution to use an SSL/TLS certificate. The CloudOps engineer must ensure automatic certificate renewal. Which combination of steps will…
The correct answer is A. Use a certificate issued by AWS Certificate Manager (ACM). E. Configure DNS validation for the certificate. The AWS Cloud Operations and Security documentation specifies that for Amazon CloudFront, automatic certificate renewal is only supported for certificates issued by AWS Certificate Manager (ACM). When a certificate is managed by ACM and validated through DNS validation, ACM…
Question
A CloudOps engineer is configuring an Amazon CloudFront distribution to use an SSL/TLS certificate. The CloudOps engineer must ensure automatic certificate renewal. Which combination of steps will meet this requirement? (Select TWO.)
Options
- AUse a certificate issued by AWS Certificate Manager (ACM).
- BUse a certificate issued by a third-party certificate authority (CA).
- CConfigure CloudFront to automatically renew the certificate when the certificate expires.
- DConfigure email validation for the certificate.
- EConfigure DNS validation for the certificate.
How the community answered
(44 responses)- A75% (33)
- B5% (2)
- C14% (6)
- D7% (3)
Explanation
The AWS Cloud Operations and Security documentation specifies that for Amazon CloudFront, automatic certificate renewal is only supported for certificates issued by AWS Certificate Manager (ACM). When a certificate is managed by ACM and validated through DNS validation, ACM automatically renews the certificate before expiration without requiring manual intervention. Option A ensures that the certificate is issued and managed by ACM, enabling full integration with CloudFront. Option E (DNS validation) is essential for automation; AWS performs revalidation automatically as long as the DNS validation record remains in place. By contrast, email validation (Option D) requires manual user confirmation upon renewal, which prevents automatic renewals. Certificates issued by third-party certificate authorities (Option B) are manually managed and must be reimported into ACM after renewal. CloudFront does not have a direct feature (Option C) to renew certificates; it relies on ACM's lifecycle management. Thus, combining ACM-issued certificates (A) with DNS validation (E) ensures continuous, automated renewal with no downtime or human action required.
Topics
Community Discussion
No community discussion yet for this question.