Q6 — AWS SAA-C03 第13章
第 6/100 题 | ← 返回第13章
Q906. 一家公司计划将应用程序重新托管到使用 Amazon Elastic Block Store (Amazon EBS) 作为附加存储的 Amazon EC2 实例上.解决方案架构师必须设计一个解决方案,以确保所有新创建的 Amazon EBS 卷都默认加密.该解决方案还必须防止创建未加密的 EBS 卷.哪种解决方案可以满足这些要求?
- A. 配置 EC2 账户属性以始终加密新的 EBS 卷. ✓
- B. 使用 AWS Config.配置加密卷标识符.应用默认的 AWS Key Management Service (AWS KMS) 密钥.
- C. 配置 AWS Systems Manager 以创建 EBS 卷的加密副本.重新配置 EC2 实例以使用加密卷.
- D. 在 AWS Key Management Service (AWS KMS) 中创建客户管理密钥.配置 AWS Migration Hub 以在公司迁移工作负载时使用该密钥.
正确答案: A. 配置 EC2 账户属性以始终加密新的 EBS 卷.
解析
为了确保所有新创建的Amazon EBS卷都默认加密,并防止创建未加密的EBS卷,以下解决方案将满足要求:A.配置 EC2 账户属性以始终加密新的 EBS 卷.通过将 EC2 账户属性配置为始终加密新的 EBS 卷,账户内创建的任何 EBS 卷都将自动加密.此设置可确保所有新创建的卷都经过加密,从而提供数据安全性和合规性.选项 B 建议使用 AWS Config 配置加密卷标识符并应用默认的 AWS Key Management Service (AWS KMS) 密钥.但是,此选项并未专门满足防止创建未加密 EBS 卷的要求.选项 C 建议使用 AWS Systems Manager 创建 EBS 卷的加密副本,但这将涉及额外的步骤,并且不能确保新创建的卷默认加密.选项 D 涉及在 AWS KMS 中创建客户管理密钥并配置 AWS Migration Hub,这与确保新创建的 EBS 卷加密的要求无关.总之,选项 A 是最合适的解决方案,因为它通过将 EC2 账户属性配置为始终加密新的 EBS 卷来直接满足要求,确保所有新创建的卷默认加密并防止创建未加密的 EBS 卷.