Q11 — AWS SAA-C03 第17章
第 11/89 题 | ← 返回第17章
Q1311. 一位解决方案架构师将应用程序生成的敏感数据存储在 Amazon S3 中。该架构师希望对静态数据进行加密。公司政策要求保留 AWS KMS 密钥的使用时间和使用者的审计跟踪记录。哪种加密方案能够满足这些要求?
- A. 使用 Amazon S3 管理密钥的服务器端加密 (SSE-S3)
- B. 使用 AWS KMS 管理密钥的服务器端加密 (SSE-KMS) ✓
- C. 使用客户提供的密钥进行服务器端加密(SSE-C)
- D. 使用自管理密钥的服务器端加密
正确答案: B. 使用 AWS KMS 管理密钥的服务器端加密 (SSE-KMS)
解析
需求概述- 对静态 S3 对象进行加密- 必须能够生成一份审计跟踪,显示谁使用了密钥以及何时使用的。选择评估A. SSE-S3密钥由 AWS 所有/管理;CloudTrail 无法查看密钥使用情况。没有审计跟踪拒绝。B. SSE-KMS密钥存储在 AWS KMS 中;每次加密/解密操作都是对 KMS 的 API 调用。KMS 活动会记录到 CloudTrail 中,包括调用者身份、时间戳、密钥 ARN 和操作。提供所需的审计跟踪选择。C. SSE-C客户每次请求都会发送密钥;S3 从不存储密钥。没有密钥管理系统 (KMS),没有 CloudTrail,也没有“谁使用了密钥”的拒绝记录。D. **“自管理密钥”(SSE-C 别名)**和 C 一样;仍然没有 AWS 端的审计拒绝。