Q51 — AWS SAA-C03 第12章

第 51/100 题 | ← 返回第12章

Q851.一家公司正计划将数据迁移到 Amazon S3 存储桶.数据必须在 S3 存储桶内静态加密.加密密钥必须每年自动轮换.哪种解决方案能够以最少的运营开销满足这些要求?

正确答案: B. 创建 AWS Key Management Service (AWS KMS) 客户管理的密钥.启用自动密钥轮换.将 S3 存储桶的默认加密行为设置为使用客户管理的 KMS 密钥.将数据迁移到S3存储桶.

解析

为了满足对 Amazon S3 存储桶中的静态数据进行加密以及每年自动轮换加密密钥的要求,同时降低运营开销,建议的解决方案是:B. 创建 AWS Key Management Service (AWS KMS) 客户管理密钥.启用自动密钥轮换.将 S3 存储桶的默认加密行为设置为使用客户管理的 KMS 密钥.将数据迁移到 S3 存储桶.原因如下:选项 B 建议创建 AWS 密钥管理服务 (AWS KMS) 客户管理密钥、启用自动密钥轮换,并设置 S3 存储桶的默认加密行为以使用客户管理的 KMS 密钥.通过在 AWS KMS 中使用客户管理的密钥,您可以控制密钥并启用自动密钥轮换.AWS KMS 每年都会自动轮换密钥,从而减少运营开销.将 S3 存储桶的默认加密行为设置为使用客户管理的 KMS 密钥可确保存储在存储桶中的所有对象都使用指定的密钥加密.此解决方案满足每年自动轮换加密密钥的要求,无需人工干预.与选项 A 中使用 Amazon S3 托管密钥 (SSE-S3) 的服务器端加密相比,它提供了更高级别的控制和安全性.选项 A 建议使用具有内置密钥轮换行为的 SSE-S3.虽然 SSE-S3 提供静态加密,但它不提供与 AWS KMS 客户管理密钥相同级别的控制和密钥管理功能.选项 C 建议使用 AWS KMS 客户管理密钥,但需要每年手动轮换密钥,这会增加运营开销并需要手动干预.选项 D 建议使用客户密钥材料并将其导入 AWS KMS 密钥.此选项引入了与管理和导入客户密钥材料相关的额外复杂性和潜在安全风险.总之,选项 B 通过使用具有自动密钥轮换功能的 AWS KMS 客户管理密钥并将 S3 存储桶的默认加密行为设置为使用客户管理密钥,提供了最低的运营开销.此解决方案可确保静态数据加密,并满足每年自动密钥轮换的要求.