MoyenneChoix unique

Question d'entraînement 200-301

Pourquoi HTTPS est-il généralement préféré à HTTP lors de l'accès à une API de contrôleur ?

Choisissez la meilleure réponse.

Bonne réponse

  • AParce que HTTPS fournit un transport chiffré pour le trafic API.

Explication

HTTPS est préféré car il protège la communication grâce au chiffrement lors de son transit sur le réseau. En pratique, les API de contrôleur transportent souvent des jetons, des identifiants, l'état de l'appareil ou des informations de configuration qui ne doivent pas être exposés en clair. HTTPS contribue à protéger ces requêtes et réponses en transit. Cela ne rend pas HTTPS identique au JSON, et cela ne supprime pas non plus le besoin d'authentification. C'est simplement le choix de transport le plus sécurisé pour les communications d'API sensibles.

Pourquoi chaque option est juste ou fausse

A

Juste

Parce que HTTPS fournit un transport chiffré pour le trafic API.

HTTPS est préféré car il enveloppe le trafic API dans Transport Layer Security (TLS), chiffrant la charge utile et les en-têtes afin que les données sensibles telles que les jetons d'authentification, les commandes du contrôleur et les réponses ne puissent pas être lues ou modifiées par un tiers à l'écoute. Le chiffrement fournit également une vérification de l'intégrité, empêchant la falsification de type man-in-the-middle. Cette confidentialité et cette intégrité au niveau du transport constituent le principal avantage de sécurité de HTTPS par rapport au HTTP en texte clair.

B

Fausse

Parce que HTTPS remplace automatiquement l'authentification.

HTTPS sécurise le canal entre le client et le serveur à l'aide de TLS, mais il ne fait rien pour vérifier l'identité d'un utilisateur d'API ou accorder des permissions d'accès. L'authentification et l'autorisation relèvent de la couche application et nécessitent toujours des mécanismes tels que des clés API, des jetons du porteur OAuth 2.0 ou des certificats numériques. Par conséquent, choisir HTTPS n'élimine ni ne remplace le besoin d'une logique d'authentification robuste au sein de l'API elle-même ; il protège uniquement les identifiants en transit.

C

Fausse

Parce que HTTPS est le seul format capable de transporter du JSON.

Le JSON est un format d'échange de données indépendant de la plateforme qui peut être sérialisé et transmis sur pratiquement n'importe quel protocole de transport, y compris HTTP, HTTPS, WebSocket, MQTT et TCP brut. HTTPS est un protocole de transport sécurisé qui fournit le chiffrement et la confidentialité ; il n'affecte pas la façon dont le JSON est structuré ou encodé. Par conséquent, affirmer que HTTPS est le seul format capable de transporter du JSON est factuellement incorrect, car les charges utiles JSON sont également parfaitement valides sur du HTTP standard et d'autres transports.

D

Fausse

Parce que HTTP ne peut pas du tout transporter de données de contrôleur.

HTTP est un protocole de couche application pleinement capable de transporter des données de contrôleur, y compris des appels d'API vers des contrôleurs réseau, des contrôleurs cloud ou des contrôleurs de réseau défini par logiciel (SDN) utilisant REST ou d'autres interfaces Web. HTTP et HTTPS prennent tous deux en charge le même modèle requête-réponse et peuvent transmettre des corps JSON sans problème. La seule différence essentielle est la sécurité : HTTPS ajoute le chiffrement, tandis que HTTP laisse les données exposées, de sorte que le transport de données n'est pas exclusif à HTTPS.

Pour aller plus loin

HTTPS (Hypertext Transfer Protocol Secure) est la version sécurisée de HTTP, qui ajoute un chiffrement à l'aide de TLS pour protéger les données en transit. Lors de l'accès à une API de contrôleur, HTTPS garantit que toute la communication entre le client et le contrôleur est chiffrée, empêchant les attaquants d'intercepter ou de modifier des informations sensibles telles que les identifiants, les jetons ou les commandes de configuration. Ce chiffrement est essentiel dans les contextes d'automatisation et de programmabilité réseau où les API sont utilisées pour gérer des appareils à distance. La décision de préférer HTTPS à HTTP repose sur la nécessité de sécuriser la couche de transport. Bien que HTTP puisse transporter des requêtes et des réponses d'API, il le fait en texte clair, exposant les données à une interception potentielle. HTTPS encapsule le trafic HTTP dans une session TLS, qui authentifie le serveur et chiffre le flux de données. Cela protège contre les attaques de type man-in-the-middle et l'écoute clandestine, qui sont des menaces courantes dans les environnements réseau. Fait important, HTTPS ne remplace pas l'authentification ; il la complète en sécurisant le canal sur lequel les identifiants d'authentification sont envoyés. Un piège d'examen courant consiste à confondre HTTPS avec le format de données ou la méthode d'authentification. Par exemple, certains peuvent croire à tort que HTTPS est requis parce que le JSON ne peut être envoyé que via HTTPS, ou que HTTPS remplace l'authentification. En réalité, le JSON est un format de données indépendant de la sécurité du transport, et l'authentification est une couche de sécurité distincte. Les appareils et contrôleurs Cisco exigent généralement HTTPS pour sécuriser les appels d'API, tout en appliquant l'authentification et l'autorisation pour contrôler l'accès. Comprendre cette distinction est crucial pour répondre correctement aux questions sur la sécurité des API dans l'examen CCNA.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.