Q87 — AWS SAA-C03 第15章

第 87/100 题 | ← 返回第15章

Q1187. 一家公司正在运营一个博客平台。安全审计发现,该平台使用的 Amazon RDS 数据库实例未配置静态数据加密。该公司必须在 30 天内加密该数据库实例。解决方案架构师应该怎么做才能以最少的停机时间满足这一要求?

正确答案: B. 拍摄数据库实例的快照。创建快照的加密副本。恢复加密快照。当新的数据库实例可用时,更新应用程序使用的终端节点。删除未加密的数据库实例。

解析

为了满足博客平台加密 Amazon RDS 数据库实例的需求,并最大程度地减少停机时间,最佳解决方案是 B。拍摄数据库实例的快照。创建快照的加密副本。恢复加密快照。当新的数据库实例可用时,更新应用程序使用的终端节点。删除未加密的数据库实例。选项分析:选项 A:创建数据库实例的只读副本并启用加密。当只读副本可用时,提升该只读副本并更新应用程序使用的终端节点。删除未加密的数据库实例。限制:虽然创建只读副本在某些情况下是一种有效的方法,但 RDS 不支持在现有只读副本上启用加密。创建只读副本时必须启用加密,这意味着您需要从头开始创建一个新的加密只读副本。但是,这仍然涉及类似于拍摄快照和恢复的过程,并且只读副本方法可能不是满足此特定需求的最直接方法。选项 B:拍摄数据库实例的快照。创建快照的加密副本。恢复加密快照。当新的数据库实例可用时,更新应用程序使用的终端节点。删除未加密的数据库实例。优势:此解决方案包括拍摄未加密数据库实例的快照、创建快照的加密副本,然后将加密快照还原到新的数据库实例。此过程可在最大程度上减少停机时间,因为快照可以在数据库实例运行时拍摄,并且可在加密快照准备就绪后启动还原过程。新的加密数据库实例可用后,您可以更新应用程序终端节点以指向新实例,并删除未加密的实例。这种方法高效且可确保数据加密后对应用程序的干扰最小。选项 C:创建一个新的加密数据库实例。执行初始数据加载,并在两个数据库实例之间设置逻辑复制。当新数据库实例与源数据库实例同步后,更新应用程序使用的终端节点。删除未加密的数据库实例。限制:此解决方案涉及在未加密和加密数据库实例之间设置逻辑复制,这可能很复杂且耗时。它还需要仔细同步,以确保在转换期间不会丢失任何数据。与快照和还原方法相比,此方法增加了额外的复杂性和潜在风险。选项 D:将数据库实例转换为 Amazon Aurora 数据库集群,并启用加密。当数据库集群可用时,将应用程序使用的终端节点更新为集群终端节点。删除未加密的数据库实例。局限性:虽然转换为 Amazon Aurora 可以带来诸如提升性能和可扩展性等优势,但对于静态数据加密这一特定需求而言,这并非必需。此外,转换为 Aurora 涉及更复杂的迁移过程,可能并非最大程度减少停机时间的最直接解决方案。结论:B. 拍摄数据库实例的快照。创建快照的加密副本。恢复加密快照。当新的数据库实例可用时,更新应用程序使用的终端节点。删除未加密的数据库实例。这是以最少的停机时间满足需求的最佳解决方案。它高效、直接,并确保数据加密,而不会对应用程序造成重大中断。