Q62 — AWS SAA-C03 第16章

第 62/100 题 | ← 返回第16章

Q1262. 一家公司需要处理来自多个用户的数据。该公司将数据存储在关系数据库中。解决方案架构师需要提取数据,使用业务规则转换数据,并将数据存储在 Amazon S3 中。解决方案架构师必须确保数据在处理过程中是加密的。哪种解决方案能够以最少的运营努力满足这些要求?

正确答案: A. 使用 AWS Glue ETL 作业,该作业使用 AWS KMS 提供内置加密。配置 AWS Glue 作业来转换数据。将转换后的数据存储在每个用户单独的 S3 存储桶中。使用特定于每个用户的 KMS 密钥加密每个存储桶。

解析

正确答案是 A。使用 AWS Glue ETL 作业,该作业使用 AWS KMS 提供内置加密。配置 AWS Glue 作业来转换数据。将转换后的数据存储在每个用户单独的 S3 存储桶中。使用特定于每个用户的 KMS 密钥加密每个存储桶。解释:该公司需要一个解决方案:从关系数据库中提取数据。使用业务规则对其进行转换。将其加密存储在 Amazon S3 中。最大限度地减少运营工作量(自动化、可扩展且易于管理)。AWS Glue 是最佳选择,因为:完全托管的 ETL 服务(无基础设施管理)。通过 AWS KMS 内置加密(静态和传输中)。无服务器架构(自动扩展,降低运营开销)。支持使用 KMS 加密的每用户 S3 存储桶(细粒度安全性)。为什么选项A是正确的:AWS Glue ETL 作业:自动提取、转换和加载(ETL)。与关系数据库(JDBC 连接器)本机集成。支持 PySpark/Scala 的业务逻辑。AWS KMS 加密:对 S3 中的静态数据进行加密(SSE-KMS)。加密传输中的数据(Glue 和 S3/数据库之间的 TLS)。允许每个用户 KMS 密钥(细粒度访问控制)。最少的操作努力:没有集群管理(与 EMR 不同)。无需手动扩展(与具有复杂工作流程的 Lambda 不同)。集中作业调度(通过 AWS Glue 触发器或 EventBridge)。其他选项不正确的原因:B. 具有加密功能的 Amazon EMR(每个用户集群)运营开销高(管理多个集群)。昂贵(EMR 集群比 Glue 更昂贵)。不是无服务器(需要扩展和维护)。C.具有每个用户复制任务的 AWS DMS专为数据库迁移而设计,而非复杂的转换。ETL 功能有限(更适合 CDC,而非业务规则)。仍然需要额外的处理(例如,使用 Lambda 或 Glue 进行转换)。D.具有内存处理的AWS Lambda不适合大规模 ETL(Lambda 有内存/超时限制)。需要自定义加密逻辑(Glue 原生支持)。编排更复杂(相比 Glue 内置工作流)。其他考虑(如果不需要按用户设置存储桶):如果不需要为每个用户设置单独的 S3 存储桶,则更简单的方法是:使用单个 AWS Glue 作业来处理所有用户的数据。存储在具有 KMS 加密的单个 S3 存储桶中(每个分区使用单个 CMK 或不同的密钥)。减少存储桶管理开销。但是,选项 A 仍然满足每个用户存储桶的加密要求,同时通过 Glue 的自动化功能最大限度地减少工作量。结论:选项 A 是最佳选择,因为:AWS Glue 提供了完全托管、可扩展的 ETL 解决方案。KMS 加密通过最少的设置确保安全。支持每个用户的存储桶,无需手动基础设施管理。与 EMR、DMS 或 Lambda 相比,操作工作量最少。最终答案:A