AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家公司使用Amazon EC2实例,并在Amazon Elastic Block Store(Amazon EBS)卷上存储数据。公司必须确保使用AWS Key Management Service(AWS KMS)对所有数据进行静态加密。公司必须能够控制加密密钥的轮换。哪种解决方案将以最小的运营开销满足这些要求?
解析
选项 A 允许创建一个由客户托管的密钥,公司可以完全控制该密钥的轮换。通过使用该密钥对EBS卷进行加密,可以满足数据静态加密的要求。 选项 B 使用AWS托管密钥,虽然可以实现自动密钥轮换,但不够灵活,可能会增加一些运营开销。 选项 C 创建具有导入密钥材料的外部KMS密钥,虽然可以实现加密,但额外的导入步骤可能会增加一些操作复杂性。 选项 D 使用AWS拥有的密钥,虽然简单,但不够灵活,无法满足公司对密钥轮换的控制要求。 因此,选项A是在满足要求的同时操作开销最小的解决方案。
AI 解析
AWS KMS客户托管密钥(CMK)用于加密EBS卷时,用户可自主启用自动密钥轮换(默认周期为365天)或手动轮换,符合题干中对密钥轮换控制的要求。AWS托管密钥的轮换由AWS管理,用户无权配置自动轮换策略。AWS文档明确指出,客户托管CMK支持密钥轮换策略,而AWS托管密钥不支持用户自定义轮换。选项C涉及外部密钥材料导入,增加了操作复杂性,不符合最小运营开销要求。选项D的AWS拥有密钥不提供任何轮换控制。因此,选项A正确。