Q62 — AWS SAA-C03 第17章
第 62/89 题 | ← 返回第17章
Q1362. 一家家庭安防公司正在拓展全球业务。该公司需要对客户数据进行加密。该公司不希望管理自己的密钥。该公司需要密钥能够在多个 AWS 区域使用,并且需要控制对密钥的访问。哪种解决方案能在满足这些要求的同时,将运营成本降至最低?
- A. 使用 AWS KMS 创建跨区域密钥。为每个密钥添加标签以进行标识。使用基于属性的访问控制 (ABAC) 条件密钥来控制对密钥的访问。 ✓
- B. 使用 AWS KMS 通过导入密钥材料创建多个密钥。为每个密钥添加标签以进行标识。使用基于属性的访问控制 (ABAC) 条件密钥来控制对密钥的访问。
- C. 使用 AWS CloudHSM 在公司主区域中创建 CloudHSM 集群。使用 CloudHSM 管理实用程序 (CMU) 将 CloudHSM 集群同步到其他区域。
- D. 使用 AWS CloudHSM 创建用户。使用 CloudHSM 管理实用程序 (CMU) 与用户共享密钥。使用 shareKey 命令与每个区域中的其他用户共享或取消共享密钥。
正确答案: A. 使用 AWS KMS 创建跨区域密钥。为每个密钥添加标签以进行标识。使用基于属性的访问控制 (ABAC) 条件密钥来控制对密钥的访问。
解析
正确答案是 A。使用 AWS KMS 创建跨区域密钥。为每个密钥添加标签以进行标识。使用基于属性的访问控制 (ABAC) 条件密钥来控制对密钥的访问。解释:家庭安防公司需要:客户数据加密(安全密钥管理)。无需密钥管理开销(AWS 处理密钥生命周期)。密钥可在多个 AWS 区域使用(全球访问)。细粒度的访问控制(只有授权用户/服务才能使用密钥)。为什么方案 A 是最佳选择:AWS KMS 多区域密钥自动跨区域复制密钥,确保全球低延迟访问。AWS 管理密钥轮换和备份,无需运维开销。集中控制,单一密钥策略适用于所有区域。用于钥匙识别的标签帮助整理和跟踪密钥(例如,按环境、区域或用途)。基于属性的访问控制(ABAC)使用条件键(例如,kms:ViaAWSService、aws:PrincipalTag)动态控制访问权限。比单独使用 IAM 策略更灵活(例如,基于部门或区域等用户属性允许访问)。其他选项为何错误:B. 将关键材料导入多个单区域密钥需要手动复制密钥,运营成本高(必须分别管理每个区域的密钥)。没有自动同步功能。如果密钥轮换,则存在不一致的风险。C. 使用 AWS CloudHSM 和 CMU 同步CloudHSM 需要自管理 HSM 集群,运营开销高(打补丁、扩展、备份)。CMU 同步很复杂,对于想要避免管理任务的公司来说并不理想。D. 使用 CloudHSM 用户和 shareKey 命令手动操作更加繁琐,需要为每个用户/区域显式共享密钥(容易出错且效率低下)。CloudHSM 默认不支持多区域,需要额外设置才能实现跨区域访问。对比表:选项 多区域支持 AWS 管理密钥 访问控制灵活性 运维开销 最适合 A(自动)(AWS 管理)(基于属性的访问控制)(最低)全局、低维护加密 B(手动)(自行管理)(仅限 IAM)(高)需要密钥导入的传统系统 C(需要同步)(自行管理)(基本 IAM)(非常高)HSM 合规性(例如,FIPS 140-2 3 级) D(手动共享)(自行管理)(基本 IAM)(极高)需要细粒度密钥共享的特殊用例 结论:方案 A 是最安全、可扩展且维护成本最低的解决方案,原因如下:AWS KMS 多区域密钥可自动处理复制。基于属性的访问控制 (ABAC) 提供细粒度的访问控制,无需手动更新策略。无需自行管理基础设施,从而降低了运维复杂性。避免选择 B、C 和 D(它们会引入不必要的管理任务或缺乏多区域支持)。最终答案:A