Q69 — AWS SAA-C03 第11章
第 69/100 题 | ← 返回第11章
Q769.一家公司使用 Amazon EC2 实例并将数据存储在 Amazon Elastic Block Store (Amazon EBS) 卷上.公司必须确保使用 AWS Key Management Service (AWS KMS) 对所有静态数据进行加密.公司必须能够控制加密密钥的轮换.哪种解决方案能够以最少的运营开销满足这些要求?
- A. 创建客户管理的密钥.使用密钥加密 EBS 卷. ✓
- B. 使用 AWS 托管密钥加密 EBS 卷.使用密钥配置自动密钥轮换.
- C. 使用导入的密钥材料创建外部 KMS 密钥.使用密钥加密 EBS 卷.
- D. 使用 AWS 拥有的密钥加密 EBS 卷.
正确答案: A. 创建客户管理的密钥.使用密钥加密 EBS 卷.
解析
为了满足使用 AWS Key Management Service (AWS KMS) 对 Amazon Elastic Block Store (Amazon EBS) 卷上的静态数据进行加密的要求,并且能够控制密钥轮换并最大限度地减少运营开销,最合适的解决方案是:A. 创建客户管理的密钥.使用密钥加密 EBS 卷.选项 A 以最少的运营开销提供所需的解决方案:创建客户管理的密钥:客户管理密钥 (CMK) 是一种您可以创建. 拥有和管理的 AWS KMS 密钥.通过创建 CMK,您可以完全控制密钥及其轮换.使用密钥加密 EBS 卷:创建 CMK 后,即可使用它来加密 EBS 卷.创建或修改 EBS 卷时,您可以选择 CMK 来加密静态数据.这就是为什么其他选项不是最合适的选择:选项 B 建议使用 AWS 托管密钥来加密 EBS 卷并配置自动密钥轮换.虽然此选项提供密钥轮换功能,但 AWS 托管密钥由 AWS 拥有和管理,您无法控制其轮换.因此,不满足能够控制按键旋转的要求.选项 C 建议使用导入的密钥材料创建外部 KMS 密钥.此选项涉及额外的复杂性,因为它需要将外部密钥材料导入 AWS KMS.这可能会导致管理密钥材料的运营开销更高,并且不会为给定的要求提供任何显着的优势.选项 D 建议使用 AWS 拥有的密钥来加密 EBS 卷. AWS 拥有的密钥由 AWS 管理,您无法控制它们的轮换.该选项不满足能够控制密钥轮换的要求.因此,使用 AWS KMS 加密 Amazon EBS 卷上的静态数据,同时允许控制密钥轮换并最大限度地减少运营开销的最合适的解决方案是:A. 创建客户管理的密钥.使用密钥加密 EBS 卷.