Q77 — AWS SAA-C03 第11章
第 77/100 题 | ← 返回第11章
Q777.公司需要为客户提供对其数据的安全访问.该公司处理客户数据并将结果存储在 Amazon S3 存储桶中.所有数据都受到严格的法规和安全要求的约束.数据必须静态加密.每个客户必须只能从其 AWS 账户访问自己的数据.公司员工不得访问数据.哪种解决方案可以满足这些要求?
- A. 为每个客户预置一个 AWS Certificate Manager (ACM) 证书.加密客户端数据.在私有证书策略中,拒绝除客户提供的 IAM 角色之外的所有委托人对证书的访问.
- B. 为每个客户配置单独的 AWS Key Management Service (AWS KMS) 密钥.对数据服务器端进行加密.在 S3 存储桶策略中,拒绝对除客户提供的 IAM 角色之外的所有委托人的数据进行解密.
- C. 为每个客户配置单独的 AWS Key Management Service (AWS KMS) 密钥.对数据服务器端进行加密.在每个 KMS 密钥策略中,拒绝对除客户提供的 IAM 角色之外的所有委托人的数据进行解密. ✓
- D. 为每个客户配置 AWS Certificate Manager (ACM) 证书.加密客户端数据.在公共证书策略中,拒绝除客户提供的 IAM 角色之外的所有委托人对证书的访问.
正确答案: C. 为每个客户配置单独的 AWS Key Management Service (AWS KMS) 密钥.对数据服务器端进行加密.在每个 KMS 密钥策略中,拒绝对除客户提供的 IAM 角色之外的所有委托人的数据进行解密.
解析
\ 1. 为每个客户配置单独的 AWS Key Management Service (AWS KMS) 密钥:通过为每个客户使用单独的 KMS 密钥,可以在客户级别管理数据加密.每个客户都可以拥有自己的 KMS 密钥来加密其数据.\ 2. 服务器端加密数据:通过服务器端加密,存储在 Amazon S3 存储桶中的数据将使用客户的特定 KMS 密钥进行加密.这可确保数据静态加密.\ 3. 在每个 KMS 密钥策略中,拒绝除客户提供的 IAM 角色之外的所有委托人的数据解密:可以将 KMS 密钥策略配置为限制对加密数据的访问.通过拒绝对除客户提供的 IAM 角色之外的所有委托人的数据进行解密,只有客户的特定 IAM 角色才具有解密和访问数据的必要权限.这就是为什么其他选项不是最合适的选择:A. 为每个客户预置一个 AWS Certificate Manager (ACM) 证书.加密客户端数据.在私有证书策略中,拒绝除客户提供的 IAM 角色之外的所有委托人对证书的访问:AWS Certificate Manager (ACM) 主要用于管理 SSL/TLS 证书,并不直接解决存储在 S3 中的客户数据的加密和访问控制要求.使用证书的客户端加密需要额外的自定义实现,并且可能无法提供所需的访问控制级别.B. 为每个客户配置单独的 AWS Key Management Service (AWS KMS) 密钥.对数据服务器端进行加密.在 S3 存储桶策略中,拒绝对除客户提供的 IAM 角色之外的所有委托人的数据进行解密:虽然为每个客户配置单独的 KMS 密钥并对数据服务器端进行加密是一种有效的方法,但仅通过 S3 存储桶策略来管理访问控制可能不如使用 KMS 密钥策略来控制对加密数据的访问那样精细或灵活.D. 为每个客户配置 AWS Certificate Manager (ACM) 证书.加密客户端数据.在公共证书策略中,拒绝除客户提供的 IAM 角色之外的所有委托人对证书的访问:与选项 A 类似,使用 ACM 证书进行客户端加密并不能直接解决 S3 中存储的客户数据的加密和访问控制要求.此外,通过公共证书策略管理访问控制可能无法提供所需的粒度或控制级别.因此,满足提供对客户数据的安全访问. 对静态数据进行加密. 确保客户特定的访问控制以及防止公司员工访问数据的要求的最合适的解决方案是:C. 为每个客户配置单独的 AWS Key Management Service (AWS KMS) 密钥.对数据服务器端进行加密.在每个 KMS 密钥策略中,拒绝对除客户提供的 IAM 角色之外的所有委托人的数据进行解密.