Q85 — AWS SAA-C03 第17章
第 85/89 题 | ← 返回第17章
Q1385. 一家公司在同一个 VPC 中的 Amazon EC2 实例上运行多个应用程序。这些应用程序需要对彼此交换的记录中的特定数据项进行加密和解密。哪种方案能够满足这一要求?
- A. 对与每个应用程序 EC2 实例关联的 Amazon EBS 存储进行加密。
- B. 使用 AWS KMS AWS 拥有的对称密钥。
- C. 使用 AWS KMS 客户管理的对称密钥。 ✓
- D. 使用虚拟专用网关加密应用程序之间的流量。
正确答案: C. 使用 AWS KMS 客户管理的对称密钥。
解析
让我们分析每种方案,以确定在单个 VPC 中运行于 Amazon EC2 实例上的应用程序之间交换的记录中,对特定数据项进行加密和解密的最佳解决方案:方案 A:加密与每个应用程序 EC2 实例关联的 Amazon EBS 存储。加密 Amazon EBS 存储有助于保护存储在连接到 EC2 实例的磁盘上的数据。但是,此场景的需求是加密和解密应用程序之间交换的记录中的特定数据项,而不是加密和解密存储在 EBS 卷上的数据。因此,此方案不符合要求。方案 B:使用 AWS KMS AWS 自有对称密钥AWS 拥有的对称密钥由 AWS 管理,并供 AWS 服务用于其内部操作。这些密钥并非用于问题中所述的客户特定数据加密和解密。客户无法直接控制这些密钥来加密其应用程序级别的数据。因此,此选项不适用。选项 C:使用 AWS KMS 客户托管的对称密钥AWS Key Management Service (KMS) 允许客户创建和管理自己的加密密钥。在这种情况下,客户管理的对称密钥具有以下优势:精细化控制:公司对密钥拥有完全控制权,包括密钥的创建、轮换和访问策略。应用层加密:应用程序可以使用客户管理的对称密钥对彼此交换的记录中的特定数据项进行加密和解密。这满足了保护应用程序之间传输数据安全的需求。与 AWS 服务集成:AWS KMS 与其他 AWS 服务集成良好,使得在基于 EC2 的应用程序中使用密钥进行加密和解密操作变得轻松便捷。选项 D:使用虚拟专用网关加密应用程序之间的流量。虚拟专用网关主要用于在本地网络和 Amazon VPC 之间建立 VPN 连接。它旨在加密本地网络和 VPC 之间的流量,而不是加密运行在同一 VPC 内的应用程序之间交换的记录中的特定数据项。因此,此选项无法满足需求。基于以上分析,满足加密和解密应用程序之间交换的记录中的特定数据项需求的解决方案是使用 AWS KMS 客户管理的对称密钥。所以答案是C。