Q12 — AWS SAA-C03 第14章

第 12/100 题 | ← 返回第14章

Q1012. 一家公司定期将机密数据上传到 Amazon S3 存储桶以供分析.公司的安全策略要求对象必须在静止时加密.公司必须每年自动轮换加密密钥.公司必须能够使用 AWS CloudTrail 跟踪密钥轮换.公司还必须尽量减少加密密钥的成本.哪种解决方案可以满足这些要求?

正确答案: D. 使用客户管理的 AWS KMS 密钥进行服务器端加密

解析

绳索.为了满足加密 Amazon S3 存储桶中的机密数据的要求,同时确保自动密钥轮换、通过 AWS CloudTrail 进行跟踪并最大限度地降低成本,最佳解决方案是:D. 使用客户管理的 AWS KMS 密钥进行服务器端加密.### 解释:\ 1. 静态加密:使用 AWS KMS(密钥管理服务)可以对 S3 中的静态数据进行强加密.\ 2. 自动密钥轮换:客户管理的 KMS 密钥可以配置为每年自动轮换,满足公司对年度密钥轮换的要求.\ 3. 跟踪密钥轮换:AWS CloudTrail 可以记录所有 KMS 密钥管理操作,包括密钥轮换,从而让公司能够跟踪安全策略的遵守情况.\ 4.成本管理:虽然 KMS 会产生成本,但与不提供相同控制级别的 AWS 管理密钥相比,使用客户管理密钥可让公司优化这些成本.其他选项的评估:A. 使用客户提供密钥的服务器端加密(SSE-C):这需要手动管理加密密钥,并且不支持自动轮换或 CloudTrail 跟踪,从而导致更高的运营开销.B. 使用带有 Amazon S3 托管密钥 (SSE-S3) 的服务器端加密:此选项提供静态加密,但密钥由 AWS 管理,这意味着无法控制密钥轮换或详细跟踪.C. 使用带有 AWS KMS 密钥 (SSE-KMS) 的服务器端加密:虽然此选项提供加密和跟踪,但 AWS 管理密钥不允许用户自动轮换密钥.### 结论:选项 D 为管理 Amazon S3 中机密数据的加密密钥提供了安全性、控制力、合规性和成本效益的最佳组合.