AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 677 / 1018 题单选题

一家公司在Amazon S3中存储敏感数据。解决方案架构师需要创建一个加密解决方案。公司需要完全控制用户创建、轮转和禁用加密密钥的能力,并希望以最小的工作量加密任何必须进行加密的数据。哪种解决方案将满足这些要求?

  • A. 使用Amazon S3默认的服务器端加密和S3托管的加密密钥(SSE-S3)存储敏感数据。
  • B. 使用AWS Key Management Service (AWS KMS)创建客户托管密钥。使用新密钥通过服务器端加密使用AWS KMS密钥(SSE-KMS)来加密S3对象。
  • C. 使用AWS Key Management Service (AWS KMS)创建AWS托管密钥。使用新密钥通过服务器端加密使用AWS KMS密钥(SSE-KMS)来加密S3对象。
  • D. 将S3对象下载到Amazon EC2实例。使用客户托管密钥加密对象。将加密的对象上传回Amazon S3。
第 677 / 1018 题正确答案 B
  • B. 使用AWS Key Management Service (AWS KMS)创建客户托管密钥。使用新密钥通过服务器端加密使用AWS KMS密钥(SSE-KMS)来加密S3对象。

解析

选项 B 提供了使用AWS KMS创建客户托管密钥的解决方案,然后使用该密钥通过服务器端加密(SSE-KMS)加密S3对象。这样可以确保公司完全控制密钥的创建、轮转和禁用,并且AWS KMS提供了丰富的密钥管理功能。 选项 A 使用S3托管的加密密钥(SSE-S3),这样S3将完全管理加密过程,不够符合公司对密钥控制的需求。 选项 C 提到使用AWS托管密钥,但AWS KMS提供的是托管密钥服务,而非客户托管密钥。 选项 D 包括将对象下载到EC2实例中进行加密,这会增加复杂性,而且不符合“最小工作量”的要求。 因此,选项 B 是在满足要求的同时保持操作简便和控制的最佳解决方案。

AI 解析

Amazon S3的服务器端加密选项及AWS KMS密钥管理类型是关键。AWS官方文档指出,使用SSE-KMS时,客户托管密钥(CMK)允许用户自主管理密钥生命周期,包括创建、轮换和禁用。选项B选择客户托管密钥,既满足完全控制密钥的需求,又通过SSE-KMS自动化加密流程减少工作量。选项C的AWS托管密钥由AWS自动管理,用户无法控制;选项D的客户端加密需额外开发,不符合“最小工作量”要求;选项A的SSE-S3密钥由S3全权管理,用户无控制权。