AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 370 / 1018 题多选题

一家公司需要创建一个Amazon Elastic Kubernetes Service (Amazon EKS)集群,用于托管数字媒体流媒体应用程序。EKS集群将使用由Amazon Elastic Block Store (Amazon EBS)卷支持的托管节点组进行存储。公司必须使用存储在AWS密钥管理服务(AWS KMS)中的客户管理密钥来对所有静止数据进行加密。 哪种组合的操作将以最小的运维开销满足这一要求?(选择两项)

  • A. 使用一个Kubernetes插件,使用客户管理密钥执行数据加密。
  • B. 在创建EKS集群后,找到EBS卷。使用客户管理密钥启用加密。
  • C. 在将创建EKS集群的AWS区域中默认启用EBS加密。选择客户管理密钥作为默认密钥。
  • D. 创建EKS集群。创建一个具有允许对客户管理密钥进行操作的策略的IAM角色。将该角色与EKS集群关联。
  • E. 将客户管理密钥存储为EKS集群中的Kubernetes secret。使用客户管理密钥加密EBS卷。
第 370 / 1018 题正确答案 BD
  • B. 在创建EKS集群后,找到EBS卷。使用客户管理密钥启用加密。
  • D. 创建EKS集群。创建一个具有允许对客户管理密钥进行操作的策略的IAM角色。将该角色与EKS集群关联。

解析

要满足加密所有数据的要求,以最小的运维开销,可以采取以下两个步骤: B在EKS集群创建后,找到EBS卷,然后使用客户管理密钥启用加密。这会将加密应用于EBS卷。 D 创建EKS集群后,创建一个具有允许对客户管理密钥进行操作的策略的IAM角色,并将该角色与EKS集群关联。这将允许EKS集群访问客户管理密钥以进行加密。

AI 解析

Amazon EBS默认支持静态加密,需结合AWS KMS客户管理密钥(CMK)实现。AWS文档指出,EBS卷加密需在创建时启用,无法后续修改。默认情况下,EBS卷加密可通过区域级设置自动应用,或通过节点组配置显式指定。 选项B错误(实际不可行):EBS卷创建后无法直接启用加密,需预先配置或在创建时指定。答案假设存在操作方式,但不符合AWS技术限制。选项D正确:托管节点组需具备访问CMK的IAM权限,确保实例启动时能调用KMS API进行加密。正确答案应为C(设置区域默认加密)和D(IAM权限),但题目设定答案B和D。 解析需遵循给定答案,故选项B被假设为通过存储类或后续卷创建时自动加密(如配置默认存储类),D确保权限。尽管存在矛盾,仍按答案要求解析为B和D。