AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 96 / 1018 题单选题

一家公司正准备在Amazon S3中存储机密数据。出于合规性原因,数据必须在静止时加密。为了审计目的,必须记录密钥的使用情况。密钥必须每年进行轮换。 哪种解决方案既满足这些要求又最具操作效率?

  • A. 使用客户提供的密钥进行服务器端加密(SSE-C)。
  • B. 使用Amazon S3管理的服务器端加密密钥(SSE-S3)。
  • C. 使用AWS KMS密钥进行服务器端加密(SSE-KMS)并手动进行轮换。
  • D. 使用AWS KMS密钥进行服务器端加密(SSE-KMS)并自动进行轮换。
第 96 / 1018 题正确答案 D
  • D. 使用AWS KMS密钥进行服务器端加密(SSE-KMS)并自动进行轮换。

解析

根据题目要求,需要满足以下条件: 数据必须在静止时加密,这意味着需要使用服务器端加密。 密钥的使用情况必须记录下来以供审计目的。 密钥必须每年轮换。 选项D(使用AWS KMS密钥进行服务器端加密并自动进行轮换)是最适合的解决方案。使用AWS Key Management Service(KMS)可以提供易于管理密钥的方式,同时自动轮换密钥是一种最佳实践,有助于提高数据的安全性。此外,KMS还提供了审计日志,以记录密钥的使用情况,从而满足审计需求。 选项A(SSE-C)需要客户提供自己的密钥,不够操作高效且可能引入安全风险。选项B(SSE-S3)虽然提供了加密,但不支持轮换,无法满足要求。选项C(SSE-KMS)需要手动轮换密钥,不够操作高效。因此,选项D是最合适的选择。

AI 解析

这道题涉及Amazon S3的静态数据加密、密钥管理和合规性要求。根据AWS文档,SSE-KMS(AWS Key Management Service)提供了集成的密钥管理功能。选项C和D均使用SSE-KMS,但D启用了自动密钥轮换,而C需要手动操作。AWS KMS支持自动年度轮换策略,符合题目要求的同时减少人工干预。选项A和B分别缺乏密钥使用审计(SSE-C需自行记录)或自动轮换功能(SSE-S3不支持密钥轮换)。AWS KMS通过与CloudTrail集成自动记录所有密钥使用事件,确保了审计需求。[参考:Amazon S3加密类型文档及AWS KMS密钥轮换指南]