AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 915 / 1018 题单选题

一家公司正在AWS上设计一个处理敏感数据的应用程序。该应用程序存储和处理多个客户的财务数据。为了满足合规要求,每个客户的数据必须通过一个安全的、集中化的密钥管理解决方案在静态时加密。公司希望使用AWS Key Management Service(AWS KMS)来实现加密。 哪种解决方案能够以最低的操作开销满足这些要求?

  • A. 为每个客户生成一个唯一的加密密钥。将密钥存储在Amazon S3存储桶中。启用服务器端加密。
  • B. 在AWS环境中部署一个硬件安全设备,安全存储客户提供的加密密钥。将安全设备与AWS KMS集成,以加密应用程序中的敏感数据。
  • C. 创建一个AWS KMS密钥来加密应用程序中的所有敏感数据。
  • D. 为每个客户的数据创建单独的AWS KMS密钥,并启用详细的访问控制和日志记录。
第 915 / 1018 题正确答案 D
  • D. 为每个客户的数据创建单独的AWS KMS密钥,并启用详细的访问控制和日志记录。

解析

加密隔离:AWS KMS支持为每个客户创建单独的密钥,这可以确保每个客户的数据都使用其自己的密钥进行加密,从而满足合规要求中关于数据隔离的要求。 访问控制和日志记录:AWS KMS提供了详细的访问控制和日志记录功能,可以确保对密钥的访问和使用都受到严格管理,符合合规要求。 操作开销:虽然创建和管理多个密钥可能会带来一些管理开销,但AWS KMS自动处理密钥的生成、存储和轮换,大大减少了操作复杂性。

AI 解析

AWS KMS的关键功能是集中管理加密密钥,结合细粒度访问控制。根据AWS安全最佳实践,每个客户使用独立KMS密钥(CMK)可实现数据隔离,符合最小权限原则。选项D通过自动化的密钥管理服务避免了硬件维护(B选项)、密钥存储风险(A选项)以及单点密钥的安全隐患(C选项)。每个CMK具备独立的IAM策略和CloudTrail审计日志,满足合规审计要求。《AWS Security Best Practices》指出,多租户场景下应采用独立的加密密钥确保数据边界,这正是选项D的实现方式。