AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家公司计划将其数据移动到Amazon S3存储桶中。数据在存储在S3存储桶中时必须进行加密。此外,加密密钥必须每年自动轮换一次。哪种解决方案能够以最少的运营开销满足这些需求?
解析
为了满足这个需求,最佳的解决方案是选项B。使用AWS KMS客户管理的密钥,可以满足数据加密的需求,并且可以启用自动密钥轮换。这样,密钥将每年自动轮换,而不需要手动干预。设置S3存储桶的默认加密行为以使用此KMS密钥确保数据在存储时进行加密。 选项A中,使用SSE-S3进行服务器端加密是一种方法,但它不提供自动密钥轮换的功能。选项C中,虽然使用了客户管理的KMS密钥,但需要手动轮换密钥,这增加了操作开销。选项D中,虽然提到了密钥轮换,但不是在客户管理的KMS密钥上,而是在不带密钥材料的KMS密钥上,这并不满足自动密钥轮换的需求。
AI 解析
本题核心在于同时满足S3服务器端加密和密钥自动轮换需求。AWS KMS客户管理密钥支持自定义自动轮换周期(可设置为1年),结合S3默认加密功能可实现上传对象自动加密。选项中仅B启用了KMS密钥自动轮换,实现零人工干预,而A的SSE-S3密钥轮换由AWS内部管理不开放配置,C需手动轮换增加成本,D的导入密钥材料不支持自动轮换。