Q66 — AWS SAA-C03 第11章
第 66/100 题 | ← 返回第11章
Q766.一家公司将敏感数据存储在 Amazon S3 中.解决方案架构师需要创建加密解决方案.公司需要完全控制用户以最小的努力创建. 轮换和禁用加密密钥的能力,以处理任何必须加密的数据.哪种解决方案可以满足这些要求?
- A. 使用默认服务器端加密和 Amazon S3 托管加密密钥 (SSE-S3) 来存储敏感数据.
- B. 使用 AWS Key Management Service (AWS KMS) 创建客户托管密钥.使用新密钥通过使用 AWS KMS 密钥 (SSE-KMS) 进行服务器端加密来加密 S3 对象. ✓
- C. 使用 AWS Key Management Service (AWS KMS) 创建 AWS 托管密钥.使用新密钥通过使用 AWS KMS 密钥 (SSE-KMS) 进行服务器端加密来加密 S3 对象.
- D. 将 S3 对象下载到 Amazon EC2 实例.使用客户管理的密钥加密对象.将加密的对象上传回 Amazon S3.
正确答案: B. 使用 AWS Key Management Service (AWS KMS) 创建客户托管密钥.使用新密钥通过使用 AWS KMS 密钥 (SSE-KMS) 进行服务器端加密来加密 S3 对象.
解析
为了满足以最小的努力完全控制 Amazon S3 中敏感数据的创建. 轮换和禁用加密密钥的能力的要求,最合适的解决方案是:B. 使用 AWS Key Management Service (AWS KMS) 创建客户托管密钥.使用新密钥通过使用 AWS KMS 密钥 (SSE-KMS) 进行服务器端加密来加密 S3 对象.选项 B 提供了所需的解决方案:使用 AWS Key Management Service (AWS KMS) 创建客户托管密钥.使用新密钥通过使用 AWS KMS 密钥 (SSE-KMS) 进行服务器端加密来加密 S3 对象:\ 1. AWS Key Management Service (AWS KMS):AWS KMS 允许您创建和管理加密密钥以保护敏感数据.通过创建客户管理的密钥,您可以完全控制密钥的生命周期,包括根据需要创建. 轮换和禁用密钥的能力.\ 2. 使用 AWS KMS 密钥进行服务器端加密 (SSE-KMS):使用在 AWS KMS 中创建的客户托管密钥对 S3 对象启用服务器端加密. SSE-KMS 通过使用客户管理的密钥对静态数据进行加密,提供了额外的安全层.这就是为什么其他选项不是最合适的选择:选项 A 建议使用默认服务器端加密和 Amazon S3 托管加密密钥 (SSE-S3) 来存储敏感数据.虽然此选项提供加密,但它无法提供与使用客户托管密钥与 AWS KMS 相同级别的控制和灵活性.选项 C 建议在 AWS KMS 中创建 AWS 托管密钥.但是,AWS 托管密钥不提供与客户托管密钥相同级别的控制.此外,该要求还规定公司需要完全控制创建. 轮换和禁用加密密钥的能力.选项 D 建议将 S3 对象下载到 EC2 实例,使用客户管理的密钥对其进行加密,然后将加密的对象上传回 S3.这种方法增加了不必要的复杂性,并引入了额外的加密和解密步骤,这可能不高效或不实用.因此,以最少的努力完全控制为 Amazon S3 中的敏感数据创建. 轮换和禁用加密密钥的能力的最合适的解决方案是 B:使用 AWS Key Management Service (AWS KMS) 创建客户托管密钥.使用新密钥通过使用 AWS KMS 密钥 (SSE-KMS) 进行服务器端加密来加密 S3 对象.