AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家公司在亚太地区东南部(ap-southeast-3)的Amazon Aurora PostgreSQL数据库中存储机密数据。该数据库使用AWS Key Management Service (AWS KMS) 客户管理密钥进行加密。该公司最近被收购,必须安全地与收购公司在ap-southeast-3区域的AWS账户共享数据库备份。 为满足这些要求,解决方案架构师应该采取什么措施?
解析
选项B中,可以创建数据库快照,并将收购公司的AWS账户添加到KMS密钥策略中。这将允许收购公司的AWS账户访问被加密的数据库快照。其他选项存在一些不必要的复杂性或不安全的元素,如创建未加密的快照(选项A)或使用不同的KMS密钥(选项C),都不是最佳实践。选项D中,将数据库快照下载并上传到S3存储桶,可能会导致不必要的复制和安全问题。
AI 解析
该题核心在于跨账户共享加密数据库快照时的密钥权限控制。由于快照使用原账户的客户管理KMS密钥加密,共享时必须确保目标账户在KMS密钥策略中拥有解密权限。直接添加目标账户至密钥策略(选项B)既能保持加密状态,又通过最小权限原则实现安全共享。其他选项或破坏加密(如选项A解密快照)、或错误修改密钥类型(选项C使用托管密钥)、或绕过AWS原生快照共享机制(选项D采用S3传输),均不符合加密数据共享的最佳实践。