AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 824 / 1018 题单选题

一家公司计划将数据迁移到一个Amazon S3存储桶中。数据必须在S3存储桶内静态加密。加密密钥必须每年自动轮换一次。

  • A. 将数据迁移到S3存储桶中。使用Amazon S3管理的服务器端加密(SSE-S3)。使用SSE-S3加密密钥的内置密钥轮换行为。
  • B. 创建一个AWS Key Management Service(AWS KMS)客户管理的密钥。启用自动密钥轮换。将S3存储桶的默认加密行为设置为使用客户管理的KMS密钥。将数据迁移到S3存储桶中。
  • C. 创建一个AWS Key Management Service(AWS KMS)客户管理的密钥。将S3存储桶的默认加密行为设置为使用客户管理的KMS密钥。将数据迁移到S3存储桶中。每年手动轮换KMS密钥。
  • D. 使用客户密钥材料对数据进行加密。将数据迁移到S3存储桶中。创建一个没有密钥材料的AWS Key Management Service(AWS KMS)密钥。将客户密钥材料导入到KMS密钥中。启用自动密钥轮换。
第 824 / 1018 题正确答案 B
  • B. 创建一个AWS Key Management Service(AWS KMS)客户管理的密钥。启用自动密钥轮换。将S3存储桶的默认加密行为设置为使用客户管理的KMS密钥。将数据迁移到S3存储桶中。

解析

这个问题要求使用最少的操作开销来满足数据在S3存储桶中静态加密,并且加密密钥必须每年自动轮换一次。选项B提到创建一个AWS KMS客户管理的密钥,并启用自动密钥轮换,然后将S3存储桶的默认加密行为设置为使用客户管理的KMS密钥。这个解决方案可以自动满足密钥轮换的要求,并且使用了AWS KMS来管理加密密钥,从而满足了数据在S3存储桶中静态加密的要求,而且操作开销最小。 其他选项中,选项A提到使用SSE-S3,但它没有提及自动密钥轮换,选项C提到了手动轮换KMS密钥,操作开销会更大,选项D提到了使用客户密钥材料,这也增加了操作的复杂性,因此都不是最佳的解决方案。

AI 解析

AWS Key Management Service(KMS)客户管理密钥支持启用自动密钥轮换功能,周期为每年。Amazon S3存储桶配置默认加密使用客户管理的KMS密钥时,新上传对象自动使用最新密钥版本加密,旧对象仍由旧密钥解密。选项A使用SSE-S3虽内置轮换,但轮换周期由AWS控制,用户不可配置,无法确保每年一次。选项C手动轮换不符合自动要求。选项D导入外部密钥材料的KMS密钥不支持自动轮换。正确答案为B。来源:AWS KMS文档中关于密钥轮换部分。