AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 92 / 1018 题单选题

一家公司的容器化应用程序在Amazon EC2实例上运行。在应用程序能够与其他业务应用程序通信之前,它需要下载安全证书。公司希望有一个高度安全的解决方案,以在几乎实时的情况下加密和解密证书。该解决方案还需要在数据加密后将数据存储在高度可用的存储中。 哪种解决方案将以最少的操作开销满足这些要求?

  • A. 为加密的证书创建AWS Secrets Manager secrets。根据需要手动更新证书。使用细粒度的IAM访问来控制对数据的访问。
  • B. 创建一个使用Python cryptography库接收和执行加密操作的AWS Lambda函数。将函数存储在Amazon S3存储桶中。
  • C. 创建一个AWS Key Management Service (AWS KMS)客户管理的密钥。允许EC2角色使用KMS密钥进行加密操作。将加密数据存储在Amazon S3中。
  • D. 创建一个AWS Key Management Service (AWS KMS)客户管理的密钥。允许EC2角色使用KMS密钥进行加密操作。将加密数据存储在Amazon Elastic Block Store (Amazon EBS)卷中。
第 92 / 1018 题正确答案 C
  • C. 创建一个AWS Key Management Service (AWS KMS)客户管理的密钥。允许EC2角色使用KMS密钥进行加密操作。将加密数据存储在Amazon S3中。

解析

这个问题要求一个高度安全的解决方案,可以加密和解密证书,并将数据存储在高度可用的存储中。AWS Key Management Service (KMS)提供了强大的密钥管理和加密功能,并且是最合适的选择。以下是为什么选项C是正确答案的原因: A AWS Secrets Manager用于管理敏感信息,但不是为实时数据加密和解密而设计的。 B 使用AWS Lambda函数来加密和解密数据会引入操作开销,并且可能不够高效。 C AWS KMS提供强大的密钥管理和加密功能,可以为EC2角色允许使用KMS密钥进行加密操作。存储加密数据在Amazon S3中是一种高度可用的存储方式。 D 存储加密数据在Amazon EBS卷中不如存储在Amazon S3中灵活,并且可能引入额外的操作开销。 Amazon S3是更灵活和高度可用的选项。

AI 解析

AWS服务中,AWS KMS提供安全的密钥管理,与IAM集成实现细粒度访问控制,加密操作无需自行管理密钥。Amazon S3设计为99.999999999%持久性,跨多个可用区,满足高可用存储需求。选项A依赖手动更新证书,操作成本高;B需自定义加密逻辑,增加维护负担;D使用EBS卷,单可用区存储不具备S3的多AZ冗余。KMS+S3的组合通过托管服务实现自动加密、最小运维,符合题目实时加密及高可用存储的核心需求。答案C出自AWS安全及存储最佳实践文档。