Q53 — AWS SAA-C03 第16章

第 53/100 题 | ← 返回第16章

Q1253. 一家大型公司需要制定数据备份策略。该解决方案必须将长期备份从源 AWS 账户复制到专用的备份 AWS 账户。所有备份都必须加密。加密密钥必须可用于源账户和备份账户中的加密和解密操作。只有特定的 AWS 账户、资源和用户必须具有加密密钥的访问权限。哪种解决方案可以满足这些要求?

正确答案: D. 使用客户管理的 AWS KMS 密钥,并在源账户和备份账户中附加适当的策略。配置 AWS Backup 以自动执行备份和复制过程。

解析

满足所有需求的最佳解决方案是选项 D,它使用客户管理的 AWS KMS 密钥并采用适当的策略,并使用 AWS Backup 实现自动化。以下是详细分析:关键要求:将长期备份从源 AWS 账户复制到专用备份账户。所有备份必须加密,并且两个账户均可访问密钥进行加密/解密。精细访问控制(仅特定 AWS 账户、资源和用户可以访问密钥)。自动化安全复制(无需人工干预)。选项分析:A. 第三方加密 + Lambda 复制多方面失败:第三方解决方案可能无法与 AWS Backup 或 KMS 无缝集成以实现跨账户密钥访问。Lambda 触发的复制增加了复杂性(自定义事件处理、错误处理)。没有原生的 AWS 加密/密钥管理,增加了安全风险。B.AWS 管理的 KMS 密钥 + Lambda 复制密钥可访问性失败:AWS 管理的 KMS 密钥无法跨账户共享(默认策略限制访问)。Lambda 复制仍然需要,这会增加运营开销。C.AWS CloudHSM + Lambda 复制过于复杂且不必要:CloudHSM 是一种基于硬件的解决方案,可满足高安全性合规性(例如 FIPS 140-2 3 级),但对于这种用例来说,它既昂贵又复杂。仍然需要 Lambda 复制,并且 CloudHSM 不会简化跨账户密钥共享。D. 客户管理的 KMS 密钥 + AWS Backup 自动化最佳选择:客户管理的 KMS 密钥允许通过密钥策略进行跨账户访问(授予备份账户权限)。AWS Backup 原生支持:使用 KMS 密钥加密(源账户和备份账户可以使用相同的密钥,或者跨账户信任的每个账户中使用一个密钥)。自动复制到另一个 AWS 账户(通过备份保管库策略)。通过 IAM 策略和 KMS 密钥策略实现细粒度的访问控制。为什么选项D更优:原生 AWS 集成:AWS Backup 与 KMS 无缝协作。跨账户密钥访问:KMS 密钥策略可以向备份账户授予解密权限。全自动:无需 Lambda——AWS Backup 按计划处理复制。经济高效:无需第三方工具或昂贵的 HSM 集群。安全合规:KMS 提供审计日志(CloudTrail)并符合 FIPS 140-2 二级标准。选项D的实施步骤:在源账户中创建客户管理的 KMS 密钥:定义授予以下权限的密钥策略:kms:Encrypt、kms:Decrypt、kms:ReEncrypt* 到源账户的 IAM 角色。kms:Decrypt 到备份账户的 IAM 角色(通过主体 ARN)。在源账户中配置 AWS Backup:使用以下方式创建备份计划:备份保管库(启用跨账户复制)。生命周期规则(保留所需时间的备份)。KMS 密钥选择(使用客户管理的密钥)。将资源(例如,EBS 卷、RDS 数据库)分配给备份计划。设置跨账户访问:在备份账户中,创建一个具有访问备份文件库权限的 IAM 角色。确保源账户的备份文件库策略允许复制到备份账户。监控与审计:使用 AWS Backup Audit Manager 和 CloudTrail 跟踪备份/恢复操作。最终答案:D该解决方案以最小的复杂性、强大的安全性和完全自动化满足所有要求。