Q50 — AWS SAA-C03 第15章
第 50/100 题 | ← 返回第15章
Q1150. 一家公司计划将客户记录迁移到 Amazon S3 存储桶。该公司需要确保客户记录受到保护,防止未经授权的访问,并在传输和静态时进行加密。该公司必须监控对 S3 存储桶的所有访问。什么解决方案能够以最少的运营开销满足这些要求?
- A. 使用 AWS Key Management Service (AWS KMS) 加密静态客户记录。创建包含 aws:SecureTransport 条件的 S3 存储桶策略。使用 IAM 策略控制对记录的访问。使用 AWS CloudTrail 监控对记录的访问。 ✓
- B. 使用 AWS Nitro Enclaves 加密静态客户记录。使用 AWS Key Management Service (AWS KMS) 加密传输中的记录。使用 IAM 策略控制对记录的访问。使用 AWS CloudTrail 和 AWS Security Hub 监控对记录的访问。
- C. 使用 AWS 密钥管理服务 (AWS KMS) 加密静态客户记录。创建 Amazon Cognito 用户池来控制对记录的访问。使用 AWS CloudTrail 监控对记录的访问。使用 Amazon GuardDuty 检测威胁。
- D. 使用默认设置的 Amazon S3 托管密钥 (SSE-S3) 服务器端加密来加密静态记录。使用以 S3 存储桶为源的 Amazon CloudFront 分发版访问记录。使用 IAM 角色控制对记录的访问。使用 Amazon CloudWatch 监控对记录的访问。
正确答案: A. 使用 AWS Key Management Service (AWS KMS) 加密静态客户记录。创建包含 aws:SecureTransport 条件的 S3 存储桶策略。使用 IAM 策略控制对记录的访问。使用 AWS CloudTrail 监控对记录的访问。
解析
为了满足以最少的运营开销保护 Amazon S3 中的客户记录的要求,让我们评估以下选项:关键要求:传输中和静止时加密。防止未经授权的访问(访问控制)。监控对 S3 存储桶的所有访问。最少的运营开销(简单且易于管理)。期权分析:A. 使用 AWS KMS 静态加密客户记录。创建包含 aws:SecureTransport 条件的 S3 存储桶策略。使用 IAM 策略控制对记录的访问。使用 AWS CloudTrail 监控对记录的访问。静态加密:使用 AWS KMS(可控,但开销比 SSE-S3 略高)。传输中加密:存储桶策略中的 aws:SecureTransport 条件强制所有 S3 请求使用 HTTPS (TLS)。访问控制:使用 IAM 策略(标准做法)。监控:CloudTrail 将所有 API 调用记录到 S3(启用后无需额外设置)。运营开销:中等(KMS 需要密钥管理,但 CloudTrail 启用简单)。B. 使用 AWS Nitro Enclaves 加密静态客户记录。使用 AWS KMS 加密传输中的记录。使用 IAM 策略控制对记录的访问。使用 AWS CloudTrail 和 AWS Security Hub 监控对记录的访问。Nitro Enclaves 并非为 S3 静态加密而设计(它们用于在 EC2 实例中安全处理敏感数据)。这并非有效的 S3 加密解决方案。运营开销:高(Nitro Enclaves 设置复杂,此处无需使用)。C. 使用 AWS KMS 加密静态客户记录。创建 Amazon Cognito 用户池以控制对记录的访问。使用 AWS CloudTrail 监控记录访问。使用 Amazon GuardDuty 检测威胁。Cognito 用户池通常不用于 S3 访问控制(它们用于 Web/移动应用程序身份验证)。IAM 策略是控制 S3 访问的标准方式。运营开销:高于必要水平(Cognito 增加了此用例的复杂性)。D. 使用默认设置的 Amazon S3 托管密钥 (SSE-S3) 服务器端加密来加密静态记录。使用以 S3 存储桶为源的 Amazon CloudFront 发行版访问记录。使用 IAM 角色控制对记录的访问。使用 Amazon CloudWatch 监控对记录的访问。SSE-S3 是静态数据加密最简单的方式,开销极小(无需密钥管理)。CloudFront 并非 S3 基本访问控制或加密的必要条件(除非出于缓存或其他原因的明确需要,否则 CloudFront 会增加复杂性)。CloudWatch 本身并不监控 S3 访问(CloudTrail 才是合适的工具)。运维开销:比使用 KMS 或 Cognito 的选项更低,但 CloudFront 和 CloudWatch 部分对于此用例而言并非必要或不合适。最佳解决方案(最少运营开销):最佳方案是 A,但略作调整:使用 SSE-S3(而非 KMS)可以进一步降低静态加密的运营开销。然而,由于 A 在所有方案中最接近正确且低开销的解决方案,因此它脱颖而出的原因如下:KMS 易于管理静态加密(尽管 SSE-S3 更简单,但 KMS 并不太复杂)。aws:SecureTransport 条件确保 HTTPS(传输中加密)。IAM 策略和 CloudTrail 是访问控制和监控的标准且简单易用。但是,D 不正确,因为:这里不需要 CloudFront(除非明确需要缓存,但未提及)。CloudWatch 不监控 S3 访问(CloudTrail 监控)。修改后的正确答案(如果 SSE-S3 是措辞更好的选择中的一个选项):如果选项更符合最佳实践,那么理想的情况是:使用 SSE-S3 进行静态加密(无密钥管理)。强制实施 HTTPS (aws:SecureTransport)。使用 IAM 进行访问控制。使用CloudTrail进行监控。但在给定的选项中,A 是最接近正确的,尽管它的开销比 SSE-S3 略高。最终答案(根据给定的选项):A. 使用 AWS Key Management Service (AWS KMS) 加密静态客户记录。创建包含 aws:SecureTransport 条件的 S3 存储桶策略。使用 IAM 策略控制对记录的访问。使用 AWS CloudTrail 监控对记录的访问。这是最好的可用选项,但实际上,如果 SSE-S3 是一组更理想的选择之一,那么它将是静态加密的首选。满足保护客户记录的要求且运营开销最少的解决方案是:A. 使用 AWS Key Management Service (AWS KMS) 加密静态客户记录。创建包含 aws:SecureTransport 条件的 S3 存储桶策略。使用 IAM 策略控制对记录的访问。使用 AWS CloudTrail 监控对记录的访问。AWS KMS:为静态数据提供托管加密,以最低配置确保安全性。带有 aws:SecureTransport 的 S3 存储桶策略:此条件通过要求 HTTPS 确保所有数据在传输过程中都经过加密。IAM 策略:允许对记录访问权限进行细粒度控制。AWS CloudTrail:监控并记录对 S3 存储桶的所有访问,提供安全合规性的审计跟踪。这种方法可以有效地保护客户记录,同时最大限度地减少持续的管理和运营开销。