AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 201 / 1018 题单选题

一家公司计划将其数据移动到Amazon S3存储桶中。数据在存储在S3存储桶中时必须进行加密。此外,加密密钥必须每年自动轮换一次。哪种解决方案能够以最少的运营开销满足这些需求?

  • A. 将数据移动到S3存储桶中。使用Amazon S3托管加密密钥(SSE-S3)进行服务器端加密。使用SSE-S3加密密钥的内置密钥轮换行为。
  • B. 创建一个AWS密钥管理服务(KMS)客户管理的密钥。启用自动密钥轮换。将S3存储桶的默认加密行为设置为使用客户管理的KMS密钥。将数据移动到S3存储桶中。
  • C. 创建一个AWS密钥管理服务(KMS)客户管理的密钥。将S3存储桶的默认加密行为设置为使用客户管理的KMS密钥。将数据移动到S3存储桶中。每年手动轮换KMS密钥。
  • D. 在将数据移动到S3存储桶之前,使用客户密钥材料加密数据。创建一个不带密钥材料的AWS密钥管理服务(KMS)密钥。将客户密钥材料导入到KMS密钥中。启用自动密钥轮换。
第 201 / 1018 题正确答案 B
  • B. 创建一个AWS密钥管理服务(KMS)客户管理的密钥。启用自动密钥轮换。将S3存储桶的默认加密行为设置为使用客户管理的KMS密钥。将数据移动到S3存储桶中。

解析

为了满足这个需求,最佳的解决方案是选项B。使用AWS KMS客户管理的密钥,可以满足数据加密的需求,并且可以启用自动密钥轮换。这样,密钥将每年自动轮换,而不需要手动干预。设置S3存储桶的默认加密行为以使用此KMS密钥确保数据在存储时进行加密。 选项A中,使用SSE-S3进行服务器端加密是一种方法,但它不提供自动密钥轮换的功能。选项C中,虽然使用了客户管理的KMS密钥,但需要手动轮换密钥,这增加了操作开销。选项D中,虽然提到了密钥轮换,但不是在客户管理的KMS密钥上,而是在不带密钥材料的KMS密钥上,这并不满足自动密钥轮换的需求。

AI 解析

本题核心在于同时满足S3服务器端加密和密钥自动轮换需求。AWS KMS客户管理密钥支持自定义自动轮换周期(可设置为1年),结合S3默认加密功能可实现上传对象自动加密。选项中仅B启用了KMS密钥自动轮换,实现零人工干预,而A的SSE-S3密钥轮换由AWS内部管理不开放配置,C需手动轮换增加成本,D的导入密钥材料不支持自动轮换。