Q29 — AWS SAA-C03 第14章

第 29/100 题 | ← 返回第14章

Q1029.一家公司正在将应用程序从本地环境迁移到 AWS.该应用程序将敏感数据存储在 Amazon S3 中.该公司必须在将数据存储到 Amazon S3 之前对数据进行加密.哪种解决方案可以满足这些要求?

正确答案: A. 使用客户管理密钥的客户端加密来加密数据.

解析

为了满足在将敏感数据存储到 Amazon S3 之前对其进行加密的要求,最好的解决方案是:A. 使用客户管理密钥的客户端加密来加密数据.### 解释:\ 1. 使用客户管理密钥的客户端加密:- 客户端加密允许公司在将数据发送到 Amazon S3 之前对其进行加密.这意味着加密密钥由公司管理,从而可以完全控制加密过程和用于加密数据的密钥.这对于敏感数据尤其重要,因为它可以确保公司保持对加密密钥的所有权和控制权.\ 2. 数据安全:- 通过使用客户端加密,数据在离开本地环境之前会被加密,从而增加了一层额外的安全性.即使数据在传输过程中被拦截或在 S3 中被访问,如果没有正确的解密密钥,数据仍将保持安全且不可读取.其他选项的评估:B. 使用带有 AWS KMS 密钥 (SSE-KMS) 的服务器端加密来加密数据:- 虽然 SSE-KMS 是一个强大的选择,可以为 S3 中的静态数据提供良好的安全性,但公司可能无法完全控制密钥,因为它们由 AWS 管理.这可能无法满足在将数据存储到 S3 之前对其进行加密的要求.C. 使用客户提供的密钥 (SSE-C) 进行服务器端加密:- SSE-C 允许客户管理自己的加密密钥,但要求每次向 S3 发出请求时都提供密钥.与客户端加密相比,这可能会带来更多的复杂性和运营开销.D. 使用带有 Amazon S3 托管密钥的客户端加密来加密数据:- 虽然客户端加密是一种好方法,但使用 Amazon S3 托管密钥无法提供与使用客户管理密钥相同级别的加密过程控制.公司无法直接控制用于加密的密钥.### 结论:选项 A 是在将敏感数据存储到 Amazon S3 之前对其进行加密的最合适的解决方案,因为它可以完全控制加密过程和密钥,从而有效满足公司的安全要求.