AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家公司在Amazon S3中存储敏感数据。解决方案架构师需要创建一个加密解决方案。公司需要完全控制用户创建、轮转和禁用加密密钥的能力,并希望以最小的工作量加密任何必须进行加密的数据。哪种解决方案将满足这些要求?
解析
选项 B 提供了使用AWS KMS创建客户托管密钥的解决方案,然后使用该密钥通过服务器端加密(SSE-KMS)加密S3对象。这样可以确保公司完全控制密钥的创建、轮转和禁用,并且AWS KMS提供了丰富的密钥管理功能。 选项 A 使用S3托管的加密密钥(SSE-S3),这样S3将完全管理加密过程,不够符合公司对密钥控制的需求。 选项 C 提到使用AWS托管密钥,但AWS KMS提供的是托管密钥服务,而非客户托管密钥。 选项 D 包括将对象下载到EC2实例中进行加密,这会增加复杂性,而且不符合“最小工作量”的要求。 因此,选项 B 是在满足要求的同时保持操作简便和控制的最佳解决方案。
AI 解析
Amazon S3的服务器端加密选项及AWS KMS密钥管理类型是关键。AWS官方文档指出,使用SSE-KMS时,客户托管密钥(CMK)允许用户自主管理密钥生命周期,包括创建、轮换和禁用。选项B选择客户托管密钥,既满足完全控制密钥的需求,又通过SSE-KMS自动化加密流程减少工作量。选项C的AWS托管密钥由AWS自动管理,用户无法控制;选项D的客户端加密需额外开发,不符合“最小工作量”要求;选项A的SSE-S3密钥由S3全权管理,用户无控制权。