Q63 — AWS SAA-C03 第12章

第 63/100 题 | ← 返回第12章

Q863. 一家公司正在 Amazon EC2 上运行一个高度敏感的应用程序,该应用程序由 Amazon RDS 数据库支持.合规性法规要求所有个人身份信息 (PII) 都必须在静态时加密.解决方案架构师应该推荐哪种解决方案来以最少的基础设施更改来满足此要求?

正确答案: D. 使用 AWS Key Management Service (AWS KMS) 密钥配置 Amazon Elastic Block Store (Amazon EBS) 加密和 Amazon RDS 加密,以加密实例和数据库卷.

解析

为了满足在 Amazon EC2 上运行的高度敏感应用程序的静态个人身份信息 (PII) 加密要求,该应用程序由 Amazon RDS 数据库支持,并且对基础设施的更改最少,建议的解决方案是:D. 使用 AWS Key Management Service (AWS KMS) 密钥配置 Amazon Elastic Block Store (Amazon EBS) 加密和 Amazon RDS 加密,以加密实例和数据库卷.原因如下:选项 D 建议使用 AWS KMS 密钥配置 Amazon EBS 加密和 Amazon RDS 加密,以加密实例和数据库卷.此解决方案允许静态加密,而无需对基础设施进行重大更改.通过启用 Amazon EBS 加密,附加到 EC2 实例的底层 EBS 卷将使用 AWS KMS 密钥自动加密.这可确保存储在 EBS 卷上的数据(包括应用程序和任何相关文件)处于静态加密状态.此外,使用 AWS KMS 密钥启用 Amazon RDS 加密可为 RDS 数据库卷提供加密.这会加密存储在 Amazon RDS 数据库中的数据,包括合规性法规要求的个人身份信息 (PII).Amazon EBS 加密和 Amazon RDS 加密都使用 AWS KMS 密钥进行加密. AWS KMS 提供高度安全且可扩展的密钥管理服务,可与其他 AWS 服务无缝集成.通过使用 AWS KMS 密钥,您可以确保安全地管理加密密钥并遵守合规性法规.选项 A 建议使用 AWS Certificate Manager 生成证书并加密数据库卷.但是,AWS Certificate Manager 主要用于管理 SSL/TLS 证书以保护网络通信,而不是加密静态数据.它需要对基础设施进行额外的更改,并且可能不是静态加密 PII 的最合适的解决方案.选项 B 建议部署 AWS CloudHSM 来生成加密密钥并加密数据库卷.虽然 AWS CloudHSM 提供了用于管理加密密钥的硬件安全模块,但它带来了额外的复杂性并且需要对基础设施进行更改.它可能不是满足加密要求的破坏性最小的解决方案.选项 C 建议使用 AWS Key Management Service (AWS KMS) 密钥配置 SSL 加密来加密数据库卷.虽然 SSL 加密为传输中的数据提供加密,但它并不能直接满足静态数据加密的要求.这将需要对基础设施进行额外的更改,并且可能无法满足静态加密 PII 的合规性规定.总之,建议的解决方案是使用 AWS KMS 密钥配置 Amazon EBS 加密和 Amazon RDS 加密.该解决方案允许对 EC2 实例和 RDS 数据库卷进行静态加密,只需对基础设施进行最少的更改,从而确保遵守有关个人身份信息 (PII) 加密的法规.