AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 1008 / 1018 题单选题

一家公司运行一个环境,其中数据存储在 Amazon S3 存储桶中。对象在一天中的频繁访问。 公司对存储在 S3 存储桶中的数据有严格的加密要求。公司目前使用 AWS Key Management Service (AWS KMS) 进行加密。 公司希望优化与加密 S3 对象相关的成本,而不需要额外调用 AWS KMS。 哪种解决方案将满足这些要求?

  • A. 使用 Amazon S3 管理的密钥进行服务器端加密(SSE-S3)。
  • B. 对新对象使用 AWS KMS 密钥的 S3 Bucket Key 进行服务器端加密(SSE-KMS)。
  • C. 使用 AWS KMS 客户管理密钥进行客户端加密。
  • D. 使用存储在 AWS KMS 中的客户提供密钥进行服务器端加密(SSE-C)。
第 1008 / 1018 题正确答案 B
  • B. 对新对象使用 AWS KMS 密钥的 S3 Bucket Key 进行服务器端加密(SSE-KMS)。

解析

这个选项是最佳选择,因为使用 S3 Bucket Key 可以减少对 AWS KMS 的调用次数,从而降低成本。S3 Bucket Key 会将 KMS 密钥的使用集中到桶级别,而不是每个对象,从而减少了加密和解密操作中 KMS 的调用频率。

AI 解析

该题核心在于优化S3对象加密成本的同时保持AWS KMS加密能力。S3 Bucket Key(SSE-KMS)通过分层密钥结构实现成本优化:Bucket Key作为中间密钥由S3自动轮换,仅需单次KMS调用即可加密多个对象,大幅减少API请求次数。相较标准SSE-KMS方案(每个对象加密均需KMS调用),该方案在保持KMS主密钥安全性的前提下降低了加密成本,完全满足题设无需额外KMS调用的要求。