AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 941 / 1018 题单选题

一家公司定期将机密数据上传到 Amazon S3 存储桶以进行分析。 公司的安全政策要求对象在静态存储时必须加密。公司必须每年自动轮换加密密钥。公司必须能够通过 AWS CloudTrail 跟踪密钥轮换。公司还必须尽量减少加密密钥的成本。 哪种解决方案可以满足这些要求?

  • A. 使用服务器端加密(SSE)与客户提供的密钥(SSE-C)
  • B. 使用服务器端加密(SSE)与 Amazon S3 管理的密钥(SSE-S3)
  • C. 使用服务器端加密(SSE)与 AWS KMS 密钥(SSE-KMS)
  • D. 使用服务器端加密(SSE)与客户管理的 AWS KMS 密钥
第 941 / 1018 题正确答案 C
  • C. 使用服务器端加密(SSE)与 AWS KMS 密钥(SSE-KMS)

解析

使用服务器端加密(SSE)与客户管理的 AWS KMS 密钥(SSE-KMS)能够满足所有的要求。AWS KMS 允许您创建和管理加密密钥,并提供自动密钥轮换功能。您可以配置密钥每年自动轮换,同时通过 AWS CloudTrail 追踪密钥轮换事件。客户管理的 KMS 密钥提供了对密钥的控制和管理,同时在成本上也较为经济。

AI 解析

本题涉及Amazon S3对象加密与密钥管理的合规要求。AWS文档指出,静态数据加密需结合密钥轮换与审计能力。选项D使用客户管理的AWS KMS密钥(SSE-KMS),支持手动或自动密钥轮换(可配置每年一次),所有KMS API调用均记录到CloudTrail。客户管理的密钥允许控制轮换周期,符合自动轮换需求,同时避免AWS托管密钥的固定轮换策略。选项C的AWS托管密钥虽自动轮换,但用户无法自定义周期且审计范围受限;选项B的S3托管密钥不提供密钥轮换跟踪;选项A需自行管理密钥,操作成本高且缺乏自动轮换支持。D在满足安全策略的同时,通过自动化降低操作成本。