AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 886 / 1018 题单选题

公司计划将一个应用程序重新托管到使用Amazon Elastic Block Store (Amazon EBS)作为附加存储的Amazon EC2实例上。 解决方案架构师必须设计一个解决方案,以确保所有新创建的Amazon EBS卷都默认为加密。该解决方案还必须防止创建未加密的EBS卷。 哪种解决方案将满足这些要求?

  • A. 配置EC2账户属性,始终加密新的EBS卷。
  • B. 使用AWS Cong。配置encrypted-volumes标识符。应用默认的AWS密钥管理服务(AWS KMS)密钥。
  • C. 配置AWS Systems Manager以创建EBS卷的加密副本。重新配置EC2实例以使用加密卷。
  • D. 在AWS密钥管理服务(AWS KMS)中创建一个客户管理的密钥。当公司迁移工作负载时,配置AWS迁移中心使用该密钥。
第 886 / 1018 题正确答案 A
  • A. 配置EC2账户属性,始终加密新的EBS卷。

解析

选项A:配置EC2账户属性,始终加密新的EBS卷,这将确保所有新创建的EBS卷都默认为加密,并且防止了创建未加密的EBS卷。这是最简单和直接的解决方案。 选项B、C和D提出了其他解决方案,但它们都不是最佳实践。选项B提到了使用AWS Cong来配置加密卷,但没有提供EC2账户属性的选项,因此无法确保所有新创建的EBS卷都加密。选项C提到了使用AWS Systems Manager创建加密副本,但这会增加复杂性,并且需要重新配置EC2实例。选项D提到了使用AWS KMS创建客户管理的密钥,但这并不能直接确保新创建的EBS卷都加密,默认情况下EBS卷可能仍然是未加密的。

AI 解析

Amazon EBS卷加密的默认行为可以通过账户级设置控制。AWS文档指出,账户中的默认加密功能允许为所有新EBS卷和快照指定自动加密,使用默认KMS密钥或自定义密钥。启用该设置后,任何新建的EBS卷都会被强制加密,无法创建未加密卷。选项A描述了直接配置账户属性以实现此目的,符合题干要求。选项B利用AWS Config进行合规检查,属于事后监管而非默认预防。选项C和D涉及迁移或复制过程,未覆盖所有新卷创建场景。