Q79 — AWS SAA-C03 第15章
第 79/100 题 | ← 返回第15章
Q1179. 一家公司计划将敏感的用户数据存储在 Amazon S3 上。内部安全合规性要求在将数据发送到 Amazon S3 之前对其进行加密。解决方案架构师应该提出什么建议来满足这些要求?
- A. 使用客户提供的加密密钥进行服务器端加密
- B. 使用 Amazon S3 托管加密密钥的客户端加密
- C. 使用存储在 AWS Key Management Service (AWS KMS) 中的密钥进行服务器端加密
- D. 使用存储在 AWS Key Management Service (AWS KMS) 中的密钥进行客户端加密 ✓
正确答案: D. 使用存储在 AWS Key Management Service (AWS KMS) 中的密钥进行客户端加密
解析
为了满足在将敏感用户数据发送到 Amazon S3 之前对其进行加密的内部安全合规性要求,解决方案架构师应推荐 D. 使用存储在 AWS Key Management Service (AWS KMS) 中的密钥进行客户端加密。选项分析:选项 A:使用客户提供的加密密钥进行服务器端加密 (SSE-C) 限制:SSE-C 要求客户在上传数据时向 Amazon S3 提供加密密钥,S3 使用此密钥在服务器端加密数据。但是,加密发生在数据发送到 S3 之后,这不符合在将数据发送到 S3 之前加密数据的要求。选项 B:使用 Amazon S3 托管加密密钥进行客户端加密限制:Amazon S3 不管理客户端加密的加密密钥。客户端加密要求客户自行管理加密密钥或使用 AWS KMS。因此,此选项无效,因为 S3 不提供用于客户端加密的托管加密密钥。选项 C:使用存储在 AWS Key Management Service (AWS KMS) 中的密钥进行服务器端加密 (SSE-KMS)限制:SSE-KMS 要求 Amazon S3 使用存储在 AWS KMS 中的密钥在服务器端加密数据。与 SSE-C 类似,加密操作在数据发送到 S3 之后进行,这不符合在数据发送到 S3 之前加密的要求。选项 D:使用存储在 AWS Key Management Service (AWS KMS) 中的密钥进行客户端加密。优点:客户端加密涉及在将数据发送到 Amazon S3 之前对其进行加密。客户可以使用 AWS KMS SDK 从 AWS KMS 生成或检索数据密钥,使用此密钥加密数据,然后将加密数据上传到 S3。这满足了在将数据发送到 S3 之前对其进行加密的要求,并且 AWS KMS 提供了安全的密钥管理。结论:D. 使用存储在 AWS Key Management Service (AWS KMS) 中的密钥进行客户端加密是正确的建议,可以满足内部安全合规性要求,即在将敏感用户数据发送到 Amazon S3 之前对其进行加密。此方法可确保数据在传输到 S3 之前在客户端进行加密,并且 AWS KMS 为加密密钥提供安全的密钥管理。