Q55 — AWS SAA-C03 第14章
第 55/100 题 | ← 返回第14章
Q1055. 一家公司运行一个环境,其中数据存储在 Amazon S3 存储桶中.对象全天被频繁访问.该公司对存储在 S3 存储桶中的数据有严格的数据加密要求.该公司目前使用 AWS Key Management Service (AWS KMS) 进行加密.该公司希望优化与加密 S3 对象相关的成本,而无需额外调用 AWS KMS.哪种解决方案可以满足这些要求?
- A. 使用带有 Amazon S3 托管密钥 (SSE-S3) 的服务器端加密.
- B. 使用 S3 Bucket Key 对新对象进行 AWS KMS 密钥 (SSE-KMS) 服务器端加密. ✓
- C. 使用 AWS KMS 客户管理密钥进行客户端加密.
- D. 使用存储在 AWS KMS 中的客户提供的密钥 (SSE-C) 进行服务器端加密.
正确答案: B. 使用 S3 Bucket Key 对新对象进行 AWS KMS 密钥 (SSE-KMS) 服务器端加密.
解析
为了优化使用 AWS KMS 加密 S3 对象时的相关成本并避免额外调用 KMS,最佳解决方案是:B.使用 S3 Bucket Key 对新对象进行 AWS KMS 密钥 (SSE-KMS) 服务器端加密.### 解释:\ 1. S3 存储桶密钥:- S3 存储桶密钥旨在降低使用 AWS KMS 加密 S3 中对象的成本.它允许您使用单个存储桶级 KMS 密钥,而不必为每个对象进行单独的 KMS API 调用.这显著降低了对 KMS 的请求数量,从而降低了相关成本.\ 2. 符合加密要求:- 使用带有 S3 Bucket Key 的 SSE-KMS 仍然满足公司的严格加密要求,因为它利用 AWS KMS 来管理加密密钥,从而确保强大的安全性.\ 3.成本优化:- 通过利用 S3 Bucket Key 功能,公司可以保留 KMS 加密的优势,同时最大限度地减少 KMS 调用次数,从而节省成本.其他选项的评估:A. 使用带有 Amazon S3 托管密钥 (SSE-S3) 的服务器端加密:- 虽然 SSE-S3 是一种无需额外 KMS 调用的经济高效的选择,但它无法满足公司使用 AWS KMS 进行加密的要求.C. 使用 AWS KMS 客户管理密钥进行客户端加密:- 客户端加密将管理加密的责任转移到客户端,这可能会带来复杂性,并且不会优化 S3 存储的 KMS 使用成本.D. 使用存储在 AWS KMS 中的客户提供的密钥 (SSE-C) 进行服务器端加密:- 此选项涉及管理您自己的加密密钥,这会使加密过程变得复杂,并且不会利用 AWS KMS 的成本优势和简单性.### 结论:选项 B 是最佳解决方案,它满足公司的加密要求,同时通过使用 S3 Bucket Key 进行服务器端加密来优化与 AWS KMS 相关的成本.