AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 437 / 1018 题单选题

一家公司想要与外部审计师共享会计数据。数据存储在位于私有子网中的Amazon RDS DB实例中。审计师拥有自己的AWS账户,并需要其自己的数据库副本。 公司与审计师共享数据库的最安全方式是什么?

  • A. 创建数据库的只读复制。配置IAM标准数据库认证以授予审计师访问权限。
  • B. 将数据库内容导出为文本文件。将文件存储在Amazon S3存储桶中。为审计师创建新的IAM用户。授予用户对S3存储桶的访问权限。
  • C. 复制数据库的快照到Amazon S3存储桶。创建IAM用户。共享用户的密钥以授予审计师访问S3存储桶中的对象。
  • D. 创建数据库的加密快照。与审计师共享快照。允许访问AWS密钥管理服务(AWS KMS)加密密钥。
第 437 / 1018 题正确答案 D
  • D. 创建数据库的加密快照。与审计师共享快照。允许访问AWS密钥管理服务(AWS KMS)加密密钥。

解析

选项D中的方法涉及创建数据库的加密快照,这意味着快照是加密的,并且只有获得访问AWS KMS加密密钥的人才能解密该快照。这提供了很高的数据安全性,同时允许审计师访问数据库的副本。 选项A中提到了创建只读复制,但没有提到数据的安全性和加密。 选项B和C中提到了使用Amazon S3存储数据,但它们不提供与数据库相同的数据一致性和实时性,而且可能需要更多的管理和复杂性。 因此,选项D是最安全的方式,以与审计师共享数据库并确保数据的保密性。

AI 解析

AWS服务中,加密数据库快照的跨账户共享需要目标账户有权访问加密所使用的KMS密钥。IAM标准数据库认证通常用于同一账户内的访问权限管理,无法直接解决跨账户共享问题。导出数据到S3并共享IAM用户或密钥存在安全风险,不符合最小权限原则。加密快照共享需结合KMS密钥策略,确保审计师账户被授权使用该密钥解密快照。《AWS Security Best Practices》指出,加密资源跨账户共享时必须显式授权密钥访问权限。选项D通过加密快照和KMS密钥共享,满足安全要求。