AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 348 / 1018 题单选题

一家公司在亚太地区东南部(ap-southeast-3)的Amazon Aurora PostgreSQL数据库中存储机密数据。该数据库使用AWS Key Management Service (AWS KMS) 客户管理密钥进行加密。该公司最近被收购,必须安全地与收购公司在ap-southeast-3区域的AWS账户共享数据库备份。 为满足这些要求,解决方案架构师应该采取什么措施?

  • A. 创建数据库快照。将快照复制到一个新的未加密快照。与收购公司的AWS账户共享新的快照。
  • B. 创建数据库快照。将收购公司的AWS账户添加到KMS密钥策略中。与收购公司的AWS账户共享快照。
  • C. 创建使用不同AWS托管KMS密钥的数据库快照。将收购公司的AWS账户添加到KMS密钥别名中。与收购公司的AWS账户共享快照。
  • D. 创建数据库快照。下载数据库快照。将数据库快照上传到一个Amazon S3存储桶。更新S3存储桶策略以允许来自收购公司的AWS账户的访问。
第 348 / 1018 题正确答案 B
  • B. 创建数据库快照。将收购公司的AWS账户添加到KMS密钥策略中。与收购公司的AWS账户共享快照。

解析

选项B中,可以创建数据库快照,并将收购公司的AWS账户添加到KMS密钥策略中。这将允许收购公司的AWS账户访问被加密的数据库快照。其他选项存在一些不必要的复杂性或不安全的元素,如创建未加密的快照(选项A)或使用不同的KMS密钥(选项C),都不是最佳实践。选项D中,将数据库快照下载并上传到S3存储桶,可能会导致不必要的复制和安全问题。

AI 解析

该题核心在于跨账户共享加密数据库快照时的密钥权限控制。由于快照使用原账户的客户管理KMS密钥加密,共享时必须确保目标账户在KMS密钥策略中拥有解密权限。直接添加目标账户至密钥策略(选项B)既能保持加密状态,又通过最小权限原则实现安全共享。其他选项或破坏加密(如选项A解密快照)、或错误修改密钥类型(选项C使用托管密钥)、或绕过AWS原生快照共享机制(选项D采用S3传输),均不符合加密数据共享的最佳实践。