AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 35 / 1018 题单选题

一家公司正在AWS云中构建一个应用程序。该应用程序将在两个AWS区域中的Amazon S3存储桶中存储数据。公司必须使用AWS密钥管理服务(AWS KMS)的客户管理密钥来加密存储在S3存储桶中的所有数据。两个S3存储桶中的数据必须使用相同的KMS密钥进行加密和解密。数据和密钥必须分别存储在两个区域中。哪种解决方案将以最小的操作开销满足这些要求?

  • A. 在每个区域中创建一个S3存储桶。配置S3存储桶使用Amazon S3托管的服务器端加密密钥(SSE-S3)进行加密。配置S3存储桶之间的复制。
  • B. 创建一个客户管理的多区域KMS密钥。在每个区域中创建一个S3存储桶。配置S3存储桶之间的复制。配置应用程序使用客户端端加密的KMS密钥。
  • C. 创建一个客户管理的KMS密钥和每个区域中的一个S3存储桶。配置S3存储桶使用Amazon S3托管的服务器端加密密钥(SSE-S3)进行加密。配置S3存储桶之间的复制。
  • D. 创建一个客户管理的KMS密钥和每个区域中的一个S3存储桶。配置S3存储桶使用AWS KMS密钥(SSE-KMS)进行服务器端加密。配置S3存储桶之间的复制。
第 35 / 1018 题正确答案 B
  • B. 创建一个客户管理的多区域KMS密钥。在每个区域中创建一个S3存储桶。配置S3存储桶之间的复制。配置应用程序使用客户端端加密的KMS密钥。

解析

选项B建议创建一个客户管理的多区域KMS密钥,然后在每个区域中创建一个S3存储桶。随后,配置S3存储桶之间的复制,并配置应用程序使用客户端端加密的KMS密钥。这将确保数据在两个区域中加密和解密都使用相同的KMS密钥,同时减少操作复杂性。选项A和选项C提到在S3存储桶中使用Amazon S3托管的加密密钥,但这不会满足要求,因为要求使用KMS客户管理密钥。选项D提到在S3存储桶中使用AWS KMS密钥进行服务器端加密,但这将导致两个不同的KMS密钥分别用于两个区域中的加密,而不是使用相同的密钥。这不符合要求。

AI 解析

AWS KMS的多区域密钥允许同一CMK在主区域和副本区域之间同步,支持跨区域数据加密。根据AWS文档,多区域密钥的副本可以在不同区域中使用相同的密钥材料和密钥ID。选项B通过创建多区域KMS密钥,确保两个区域的S3存储桶使用相同密钥,满足加密要求。采用客户端加密结合KMS,保证数据复制时密钥可用性,无需在每个区域单独管理不同密钥,减少了操作复杂性。其他选项或未使用客户管理密钥,或未实现跨区域密钥一致性,不符合题干条件。答案:B。