Q2 — AWS SAA-C03 第12章
第 2/100 题 | ← 返回第12章
Q802.一家公司将数百万个存档文件迁移到 Amazon S3.解决方案架构师需要实施一个解决方案,使用客户提供的密钥对所有存档数据进行加密.该解决方案必须加密现有的未加密对象和未来的对象.哪种解决方案可以满足这些要求?
- A. 通过过滤 Amazon S3 清单报告来创建未加密对象的列表.配置 S3 批量操作作业以使用客户提供的密钥 (SSE-C) 进行服务器端加密来加密列表中的对象.配置 S3 默认加密功能以使用带有客户提供的密钥的服务器端加密 (SSE-C). ✓
- B. 使用 S3 Storage Lens 指标来识别未加密的 S3 存储桶.配置 S3 默认加密功能以使用带有 AWS KMS 密钥的服务器端加密 (SSE-KMS).
- C. 通过筛选 Amazon S3 的 AWS 使用报告来创建未加密对象的列表.配置 AWS Batch 作业以使用 AWS KMS 密钥 (SSE-KMS) 进行服务器端加密来加密列表中的对象.配置 S3 默认加密功能以使用带有 AWS KMS 密钥的服务器端加密 (SSE-KMS).
- D. 通过筛选 Amazon S3 的 AWS 使用报告来创建未加密对象的列表.配置 S3 默认加密功能以使用带有客户提供的密钥的服务器端加密 (SSE-C).
正确答案: A. 通过过滤 Amazon S3 清单报告来创建未加密对象的列表.配置 S3 批量操作作业以使用客户提供的密钥 (SSE-C) 进行服务器端加密来加密列表中的对象.配置 S3 默认加密功能以使用带有客户提供的密钥的服务器端加密 (SSE-C).
解析
为了满足使用客户提供的密钥加密 Amazon S3 中所有现有未加密对象和未来对象的要求,建议的解决方案是:A. 通过过滤 Amazon S3 清单报告来创建未加密对象的列表.配置 S3 批量操作作业,以使用客户提供的密钥 (SSE-C) 通过服务器端加密来加密列表中的对象.配置 S3 默认加密功能以使用带有客户提供的密钥的服务器端加密 (SSE-C).选项 A 提供了一个全面的解决方案,用于使用客户提供的密钥 (SSE-C) 加密现有的未加密对象和未来对象:\ 1. 通过过滤 Amazon S3 清单报告创建未加密对象列表,可以识别现有未加密对象.\ 2. 配置 S3 批量操作作业以使用 SSE-C 加密列表中的对象,从而可以对现有未加密对象进行批量加密.\ 3. 配置 S3 默认加密功能以使用 SSE-C 可确保以后上传到 S3 的所有对象都自动使用客户提供的密钥进行加密.这就是为什么其他选项不是最适合给定要求的原因:B. 使用 S3 Storage Lens 指标来识别未加密的 S3 存储桶,并将 S3 默认加密功能配置为使用 SSE-KMS:此选项仅解决存储桶的加密问题,而不解决单个对象的加密问题.它不提供用于加密现有未加密对象的解决方案,并且不允许使用客户提供的密钥.C. 通过筛选 Amazon S3 的 AWS 使用报告并配置 AWS Batch 作业以使用 SSE-KMS 加密对象来创建未加密对象的列表:AWS 使用报告并非旨在识别 S3 中的未加密对象.此外,使用 AWS Batch 作业会增加加密过程不必要的复杂性.此选项也不允许使用客户提供的密钥.D. 通过过滤 Amazon S3 的 AWS 使用报告并将 S3 默认加密功能配置为使用 SSE-C,创建未加密对象的列表:与选项 C 类似,AWS 使用报告并非用于识别 S3 中的未加密对象.此外,此选项不提供用于加密现有未加密对象的解决方案.因此,满足使用客户提供的密钥加密 Amazon S3 中所有现有未加密对象和未来对象的要求的推荐解决方案是:A. 通过过滤 Amazon S3 清单报告来创建未加密对象的列表.配置 S3 批量操作作业,以使用客户提供的密钥 (SSE-C) 通过服务器端加密来加密列表中的对象.配置 S3 默认加密功能以使用带有客户提供的密钥的服务器端加密 (SSE-C).