AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家公司需要为客户提供对其数据的安全访问。该公司处理客户数据并将结果存储在一个 Amazon S3 存储桶中。所有数据都受到严格的法规和安全要求的约束。数据必须在静态状态下加密。每个客户必须能够只从他们的 AWS 帐户访问自己的数据。公司员工不得能够访问数据。 哪种解决方案能够满足这些要求?
解析
这个解决方案为每个客户提供了一个单独的 AWS KMS 密钥,以确保数据加密并实现数据隔离。通过在每个 KMS 密钥策略中拒绝除了客户提供的 IAM 角色之外的所有主体对数据的解密,可以保证只有客户能够访问自己的数据。
AI 解析
该题考察利用AWS KMS密钥策略实现细粒度权限控制。答案选项C对应AWS安全最佳实践:每个客户使用独立KMS密钥进行服务器端加密,密钥策略直接限制解密权限。AWS服务端加密场景下,KMS密钥策略是访问控制的权威机制,仅显式允许的主体能执行解密操作。选项B的S3存储桶策略无法覆盖KMS层面的权限校验,而选项C的密钥策略通过最小权限原则精准约束客户IAM角色。参考AWS文档《Using key policies in AWS KMS》明确指出密钥策略对密码操作的决定性控制作用。