AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家公司计划将数据迁移到一个Amazon S3存储桶中。数据必须在S3存储桶内静态加密。加密密钥必须每年自动轮换一次。
解析
这个问题要求使用最少的操作开销来满足数据在S3存储桶中静态加密,并且加密密钥必须每年自动轮换一次。选项B提到创建一个AWS KMS客户管理的密钥,并启用自动密钥轮换,然后将S3存储桶的默认加密行为设置为使用客户管理的KMS密钥。这个解决方案可以自动满足密钥轮换的要求,并且使用了AWS KMS来管理加密密钥,从而满足了数据在S3存储桶中静态加密的要求,而且操作开销最小。 其他选项中,选项A提到使用SSE-S3,但它没有提及自动密钥轮换,选项C提到了手动轮换KMS密钥,操作开销会更大,选项D提到了使用客户密钥材料,这也增加了操作的复杂性,因此都不是最佳的解决方案。
AI 解析
AWS Key Management Service(KMS)客户管理密钥支持启用自动密钥轮换功能,周期为每年。Amazon S3存储桶配置默认加密使用客户管理的KMS密钥时,新上传对象自动使用最新密钥版本加密,旧对象仍由旧密钥解密。选项A使用SSE-S3虽内置轮换,但轮换周期由AWS控制,用户不可配置,无法确保每年一次。选项C手动轮换不符合自动要求。选项D导入外部密钥材料的KMS密钥不支持自动轮换。正确答案为B。来源:AWS KMS文档中关于密钥轮换部分。