Q44 — AWS SAA-C03 第11章

第 44/100 题 | ← 返回第11章

Q744.公司需要在其本地密钥管理器中使用加密密钥.由于监管和合规性要求,密钥管理器位于 AWS 云之外.该公司希望使用保留在 AWS 云外部并支持来自不同供应商的各种外部密钥管理器的加密密钥来管理加密和解密.哪种解决方案能够以最少的运营开销满足这些要求?

正确答案: B. 使用由外部密钥管理器支持的 AWS Key Management Service (AWS KMS) 外部密钥存储.

解析

为了满足使用保留在 AWS 云外部的加密密钥并以最少的运营开销支持各种外部密钥管理器的要求,满足这些要求的解决方案是:B. 使用由外部密钥管理器支持的 AWS Key Management Service (AWS KMS) 外部密钥存储.选项 B 使用由外部密钥管理器支持的 AWS Key Management Service (AWS KMS) 外部密钥存储,是最适合此场景的解决方案,且运营开销最少. AWS KMS 允许您创建和管理可存储在外部密钥管理器中的客户主密钥 (CMK).这使您能够使用 AWS 云外部的本地密钥管理器,从而满足法规和合规性要求.通过利用 AWS KMS 外部密钥存储功能,您可以将外部密钥管理器与 AWS KMS 无缝集成,以安全且合规的方式执行加密和解密操作.选项 A(使用由 CloudHSM 集群支持的 AWS CloudHSM 密钥存储)并不是此场景的理想选择.虽然 AWS CloudHSM 提供专用硬件安全模块 (HSM) 来安全存储加密密钥,但它不支持与外部密钥管理器集成.因此,它不满足使用保留在AWS云外部的加密密钥以及支持不同外部密钥管理器的要求.选项 C 使用默认的 AWS Key Management Service (AWS KMS) 托管密钥存储,不适合此场景,因为它不允许集成外部密钥管理器.默认 AWS KMS 托管密钥存储是 AWS 提供的完全托管服务,密钥存储在 AWS 基础设施中.选项 D 使用由 AWS CloudHSM 集群支持的自定义密钥存储,也无法满足支持不同外部密钥管理器的要求. AWS KMS 中的自定义密钥存储主要用于利用 AWS CloudHSM 进行密钥存储和管理,但它们不提供与外部密钥管理器集成的灵活性.因此,满足使用在 AWS 云外部保留的加密密钥并以最少的运营开销支持各种外部密钥管理器的要求的解决方案是 B:使用由 AWS Key Management Service (AWS KMS) 支持的外部密钥存储外部密钥管理器.