Q21 — AWS SAA-C03 第17章
第 21/89 题 | ← 返回第17章
Q1321. 一家公司在公司内部存储着PB级的历史医疗信息。该公司有一套流程来管理数据加密,以符合相关法规。该公司需要基于云的解决方案来进行数据备份、恢复和归档。该公司必须保留对加密密钥材料的控制权。哪些解决方案组合能够满足这些要求?(选择两项。)
- A. 创建不包含密钥材料的 AWS Key Management Service (AWS KMS) 密钥。将公司密钥材料导入 KMS 密钥。 ✓
- B. 创建一个包含由 AWS KMS 生成的密钥材料的 AWS Key Management Service (AWS KMS) 加密密钥。
- C. 将数据存储在 Amazon S3 标准-不频繁访问 (S3 Standard-IA) 存储中。使用带有 AWS Key Management Service (AWS KMS) 密钥的 S3 存储桶密钥。
- D. 将数据存储在 Amazon S3 Glacier 存储类中。使用客户提供的密钥进行服务器端加密(SSE-C)。 ✓
- E. 将数据存储在 AWS Snowball 设备中。使用 AWS KMS 密钥(SSE-KMS)进行服务器端加密。
正确答案: A. 创建不包含密钥材料的 AWS Key Management Service (AWS KMS) 密钥。将公司密钥材料导入 KMS 密钥。, D. 将数据存储在 Amazon S3 Glacier 存储类中。使用客户提供的密钥进行服务器端加密(SSE-C)。
解析
该公司需要一套基于云的备份、恢复和归档解决方案,同时还要保留对加密密钥材料的控制权(以符合相关法规)。正确的解决方案组合是:正确答案:A. 创建一个不包含密钥材料的 AWS KMS 密钥。将公司的密钥材料导入到 KMS 密钥中。D. 将数据存储在 Amazon S3 Glacier 存储类中。使用客户提供的密钥进行服务器端加密 (SSE-C)。为什么这些选项是正确的?A. 将客户管理的密钥材料导入 AWS KMS (BYOK) AWS KMS 支持通过导入密钥材料使用“自带密钥 (BYOK)”。该公司可以:使用 HSM 或本地密钥管理系统生成对称加密密钥(例如 AES-256)。创建 AWS KMS 客户管理密钥 (CMK),无需密钥材料。将公司的关键材料导入 CMK。好处:完全掌控加密密钥(AWS 永远不会看到原始密钥材料)。合规性:符合密钥所有权方面的监管要求。集成:可与 AWS 的 S3、EBS 和 RDS 等服务配合使用进行加密。D. 使用 SSE-C(客户提供的密钥)将数据存储在 S3 Glacier 中。S3 Glacier 非常适合长期归档(经济高效且持久)。SSE-C(使用客户提供的密钥的服务器端加密)允许:公司需提供自己的加密密钥(例如,通过硬件安全模块或密钥管理系统)。AWS 仅在提供正确密钥时才管理存储和加密/解密。好处:不使用 AWS 管理的密钥,完全密钥控制。低成本、高耐久性(11 个九)的档案级材料。合规性:符合钥匙保管的严格监管要求。为什么其他选项不正确?B. 使用 AWS KMS 生成的密钥材料不正确,因为 AWS 生成的密钥意味着 AWS 管理密钥材料,违反了客户控制的要求。最适合:无需考虑密钥所有权的通用加密应用。C. 将 S3 标准 IA 与 S3 存储桶密钥结合使用错误,原因如下:S3 存储桶密钥可以降低成本,但使用的是 AWS 管理的 KMS 密钥(客户无法控制)。S3 标准 IA 适用于访问频率较低的数据,不适合长期归档(Glacier 更便宜)。E. 将 AWS Snowball 与 SSE-KMS 结合使用错误,原因如下:Snowball 适用于大规模数据传输,不适用于持续备份/归档。SSE-KMS 使用 AWS 管理的密钥,而不是客户提供的密钥。最佳实践组合用于主动存档(偶尔检索):S3 Glacier Deep Archive(最便宜)+ SSE-C(客户密钥)。将现有密钥导入 AWS KMS(自带密钥):创建不包含关键物料的 KMS CMK,导入公司拥有的钥匙。用于数据传输(如有需要):使用 AWS Snowball(但加密必须在外部处理,或者如果支持则通过 SSE-C 处理)。结论对于采用客户控制密钥的云端归档,最佳解决方案是:A(AWS KMS BYOK)+D(S3 Glacier + SSE-C)。其他选项要么放弃关键控制权(B、C),要么不以存档为重点(E)。