Q86 — AWS SAA-C03 第12章

第 86/100 题 | ← 返回第12章

Q886.一家公司在 AWS 云中运行一个应用程序,生成敏感的存档数据文件.该公司希望重新构建应用程序的数据存储.该公司希望对数据文件进行加密,并确保在数据加密并发送到 AWS 之前第三方无法访问数据.该公司已经创建了一个 Amazon S3 存储桶.哪种解决方案可以满足这些要求?

正确答案: D. 配置应用程序以使用客户端加密,密钥存储在 AWS Key Management Service (AWS KMS) 中.配置应用程序以将档案文件存储在 S3 存储桶中.

解析

为了满足对数据文件进行加密的要求,并确保在数据加密发送到 AWS 之前第三方无法访问数据,可以实施以下解决方案:D. 配置应用程序以使用客户端加密,密钥存储在 AWS Key Management Service (AWS KMS) 中.配置应用程序以将档案文件存储在 S3 存储桶中.客户端加密涉及在将数据上传到 Amazon S3 之前在客户端加密数据.通过将应用程序配置为使用存储在 AWS KMS 中的密钥进行客户端加密,公司可以确保在将数据传输到 AWS 之前对其进行加密.加密密钥由 AWS KMS 管理,为保护敏感数据提供了安全且可扩展的解决方案.使用客户端加密可以让公司完全控制加密过程,并确保只有加密的数据才会存储在 S3 存储桶中.这满足了加密数据文件并在加密前防止第三方访问数据的要求.选项 A 建议将 S3 存储桶配置为使用带有 Amazon S3 托管加密密钥的客户端加密.虽然客户端加密是正确的方法,但使用 Amazon S3 托管加密密钥并不能让公司对加密过程拥有所需的控制权.将密钥存储在 AWS KMS 中可以提供更好的安全性和管理功能.选项 B 建议将 S3 存储桶配置为使用带有 AWS KMS 密钥 (SSE-KMS) 的服务器端加密.虽然服务器端加密提供静态加密,但它无法满足在将数据传输到 AWS 之前对数据进行加密的要求.使用 SSE-KMS 的服务器端加密对于保护 S3 中的静态数据很有用,但它无法处理数据到达 AWS 环境之前的加密.选项 C 建议将 S3 存储桶配置为使用带有 AWS KMS 密钥 (SSE-KMS) 的双层服务器端加密.双层服务器端加密不是 Amazon S3 中的有效配置.在这种情况下,不需要双层加密方法.总之,为了满足加密数据文件的要求并确保第三方在数据加密并发送到 AWS 之前无法访问数据,将应用程序配置为使用存储在 AWS KMS 中的密钥进行客户端加密(选项 D)是合适的解决方案.