Q62 — AWS SAA-C03 第13章
第 62/100 题 | ← 返回第13章
Q962. 一家金融服务公司计划在 AWS 上推出一款新应用程序来处理敏感的金融交易。该公司将在 Amazon EC2 实例上部署该应用程序。该公司将使用 Amazon RDS for MySQL 作为数据库。该公司的安全策略要求数据在静止和传输过程中必须加密。哪种解决方案能够以最少的运营开销满足这些要求?
- A. 使用 AWS KMS 托管密钥为 Amazon RDS for MySQL 配置静态加密。配置 AWS Certification Manager (ACM) SSL/TLS 证书以进行传输加密。 ✓
- B. 使用 AWS KMS 托管密钥为 Amazon RDS for MySQL 配置静态加密。配置 IPsec 隧道以进行传输加密。
- C. 在将数据存储在 Amazon RDS for MySQL 之前实施第三方应用程序级数据加密。配置 AWS 证书管理器 (ACM) SSL/TLS 证书以进行传输加密。
- D. 使用 AWS KMS 托管密钥为 Amazon RDS for MySQL 配置静态加密。配置 VPN 连接以启用私有连接来加密传输中的数据。
正确答案: A. 使用 AWS KMS 托管密钥为 Amazon RDS for MySQL 配置静态加密。配置 AWS Certification Manager (ACM) SSL/TLS 证书以进行传输加密。
解析
满足要求且运营开销最少的解决方案是 A。使用 AWS KMS 托管密钥为 Amazon RDS for MySQL 配置静态加密。配置 AWS 证书管理器 (ACM) SSL/TLS 证书以进行传输加密。原因如下:静态加密:Amazon RDS for MySQL 使用 AWS KMS 托管密钥提供内置静态加密。这是加密存储在数据库中的数据的最简单、最有效的方式。传输中加密:ACM SSL/TLS 证书随时可用且易于配置,用于加密 EC2 实例和 RDS 数据库之间传输的数据。这样就无需复杂的 VPN 或 IPsec 配置。最低限度的运营开销:使用 KMS 管理密钥和 ACM 证书需要最低限度的配置和持续管理。AWS 负责密钥管理和证书生命周期,从而减轻运营负担。为什么其他选择效率较低:B. 使用 AWS KMS 托管密钥为 Amazon RDS for MySQL 配置静态加密。配置 IPsec 隧道以进行传输中加密:设置和管理 IPsec 隧道会增加大量运营开销,需要配置和维护 VPN 网关和网络策略。C. 在将数据存储到 Amazon RDS for MySQL 之前实施第三方应用程序级数据加密。配置 AWS Certification Manager (ACM) SSL/TLS 证书以进行传输中加密:实施应用程序级加密会带来复杂性和潜在的性能开销。它还需要管理和维护应用程序内的加密库。D. 使用 AWS KMS 托管密钥为 Amazon RDS for MySQL 配置静态加密。配置 VPN 连接以启用私有连接来加密传输中的数据:与 IPsec 隧道类似,设置和管理 VPN 连接会增加运营开销并需要持续维护。总之:选项 A 提供了最精简、最有效的解决方案,可满足公司的安全要求。通过利用 RDS 和 ACM 的内置加密功能,公司可以以最小的运营开销实现强大的安全态势。