AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 695 / 1018 题单选题

一家公司需要为客户提供对其数据的安全访问。该公司处理客户数据并将结果存储在一个 Amazon S3 存储桶中。所有数据都受到严格的法规和安全要求的约束。数据必须在静态状态下加密。每个客户必须能够只从他们的 AWS 帐户访问自己的数据。公司员工不得能够访问数据。 哪种解决方案能够满足这些要求?

  • A. 为每个客户提供一个 AWS Certificate Manager (ACM) 证书。在客户端加密数据。在私有证书策略中,拒绝除了客户提供的 IAM 角色之外的所有主体的访问。
  • B. 为每个客户提供一个单独的 AWS Key Management Service (AWS KMS) 密钥。在服务器端加密数据。在 S3 存储桶策略中,拒绝除了客户提供的 IAM 角色之外的所有主体对数据的解密。
  • C. 为每个客户提供一个单独的 AWS Key Management Service (AWS KMS) 密钥。在服务器端加密数据。在每个 KMS 密钥策略中,拒绝除了客户提供的 IAM 角色之外的所有主体对数据的解密。
  • D. 为每个客户提供一个 AWS Certificate Manager (ACM) 证书。在客户端加密数据。在公共证书策略中,拒绝除了客户提供的 IAM 角色之外的所有主体的访问。
第 695 / 1018 题正确答案 C
  • C. 为每个客户提供一个单独的 AWS Key Management Service (AWS KMS) 密钥。在服务器端加密数据。在每个 KMS 密钥策略中,拒绝除了客户提供的 IAM 角色之外的所有主体对数据的解密。

解析

这个解决方案为每个客户提供了一个单独的 AWS KMS 密钥,以确保数据加密并实现数据隔离。通过在每个 KMS 密钥策略中拒绝除了客户提供的 IAM 角色之外的所有主体对数据的解密,可以保证只有客户能够访问自己的数据。

AI 解析

该题考察利用AWS KMS密钥策略实现细粒度权限控制。答案选项C对应AWS安全最佳实践:每个客户使用独立KMS密钥进行服务器端加密,密钥策略直接限制解密权限。AWS服务端加密场景下,KMS密钥策略是访问控制的权威机制,仅显式允许的主体能执行解密操作。选项B的S3存储桶策略无法覆盖KMS层面的权限校验,而选项C的密钥策略通过最小权限原则精准约束客户IAM角色。参考AWS文档《Using key policies in AWS KMS》明确指出密钥策略对密码操作的决定性控制作用。