Q70 — AWS SAA-C03 第11章
第 70/100 题 | ← 返回第11章
Q770.公司需要一种解决方案来对 Amazon EC2 实例执行静态数据加密.该解决方案必须自动识别不合规的资源并根据结果强制执行合规策略.哪种解决方案能够以最少的管理开销满足这些要求?
- A. 使用允许用户仅创建加密的 Amazon Elastic Block Store (Amazon EBS) 卷的 IAM 策略.使用 AWS Config 和 AWS Systems Manager 自动检测和修复未加密的 EBS 卷. ✓
- B. 使用 AWS Key Management Service (AWS KMS) 管理对加密的 Amazon Elastic Block Store (Amazon EBS) 卷的访问.使用 AWS Lambda 和 Amazon EventBridge 自动检测和修复未加密的 EBS 卷.
- C. 使用 Amazon Macie 检测未加密的 Amazon Elastic Block Store (Amazon EBS) 卷.使用 AWS Systems Manager 自动化规则自动加密现有和新的 EBS 卷.
- D. 使用 Amazon Inspector 检测未加密的 Amazon Elastic Block Store (Amazon EBS) 卷.使用 AWS Systems Manager 自动化规则自动加密现有和新的 EBS 卷.
正确答案: A. 使用允许用户仅创建加密的 Amazon Elastic Block Store (Amazon EBS) 卷的 IAM 策略.使用 AWS Config 和 AWS Systems Manager 自动检测和修复未加密的 EBS 卷.
解析
选项 A 以最少的管理开销提供所需的解决方案:使用允许用户仅创建加密的 Amazon EBS 卷的 IAM 策略:通过实施 IAM 策略,您可以限制用户仅创建加密 EBS 卷的权限.这可确保默认情况下对所有新创建的卷进行加密,并降低不合规资源的风险.使用 AWS Config 和 AWS Systems Manager 自动检测和修复未加密的 EBS 卷:AWS Config 允许您持续监控资源(包括 EBS 卷)的配置,并根据预定义规则提供合规性检查. AWS Systems Manager 提供自动化功能来修复不合规的资源.通过组合这些服务,您可以使用 Systems Manager 自动化自动检测未加密的 EBS 卷并触发修复操作,例如加密.这就是为什么其他选项不是最合适的选择:选项 B 建议使用 AWS Key Management Service (AWS KMS) 管理对加密 Amazon EBS 卷的访问,并使用 AWS Lambda 和 Amazon EventBridge 自动检测和修复未加密的 EBS 卷.虽然此选项提供自动化,但它需要对 AWS KMS. Lambda 函数和 EventBridge 规则进行额外配置和管理,与选项 A 相比,这可能会导致更多的管理开销.选项 C 建议使用 Amazon Macie 检测未加密的 Amazon EBS 卷,并使用 AWS Systems Manager Automation 规则自动加密现有和新的 EBS 卷. Amazon Macie 主要设计用于数据发现和分类,虽然它可以识别未加密的 EBS 卷,但它可能无法提供与选项 A 相同级别的自动化和控制.选项 D 建议使用 Amazon Inspector 检测未加密的 Amazon EBS 卷,并使用 AWS Systems Manager Automation 规则自动加密现有和新的 EBS 卷. Amazon Inspector 是一项安全评估服务,主要专注于识别安全漏洞.虽然它可以检测未加密的 EBS 卷,但它并不是专门为加密实施而设计的,并且可能涉及额外的配置和管理开销.因此,在 Amazon EC2 实例上强制执行静态数据加密. 自动识别不合规资源并以最少的管理开销强制执行合规策略的最合适解决方案是:A. 使用允许用户仅创建加密的 Amazon Elastic Block Store (Amazon EBS) 卷的 IAM 策略.使用 AWS Config 和 AWS Systems Manager 自动检测和修复未加密的 EBS 卷.