SAP-C02 学习助手

SAP-C02 第 495 题

S3 EBS KMS Systems Manager

题目

一家公司有一个使用 AWS Key Management Service (AWS KMS) 来加密和解密数据的应用程序。该应用程序将数据存储在 AWS 区域的 Amazon S3 存储桶中。公司安全策略要求在将数据放入 S3 存储桶之前对数据进行加密。当应用程序从 S3 存储桶读取文件时,应用程序必须解密数据。该公司将 S3 存储桶复制到其他区域。解决方案架构师必须设计一个解决方案,以便应用程序可以跨区域加密和解密数据。应用程序必须使用相同的密钥来解密每个区域中的数据。哪种解决方案可以满足这些要求?

选项

A. 创建 KMS 多区域主键。使用 KMS 多区域主键在运行应用程序的每个附加区域中创建 KMS 多区域副本密钥。更新应用程序代码以使用每个区域中的特定副本密钥。

B. 在运行应用程序的每个附加区域中创建新的客户管理的 KMS 密钥。更新应用程序代码以使用每个区域中的特定 KMS 密钥。

C. 使用 AWS 私有证书颁发机构在主要区域中创建新的证书颁发机构 (CA)。从 CA 为应用程序的网站 URL 颁发新的私有证书。使用 AWS Resource Access Manager (AWS RAM) 与其他区域共享 CA。更新应用程序代码以使用每个区域中的共享 CA 证书。

D. 使用 AWS Systems Manager Parameter Store 在运行应用程序的每个附加区域中创建参数。从主要区域中的 KMS 密钥导出密钥材料。将密钥材料存储在每个Region的参数中。更新应用程序代码以使用每个区域中参数的关键数据。

答案

A

解析

正确答案:A 解析: 题干关键点:安全控制、加密要求、核心服务:S3, EBS, KMS, Systems Manager。 正确选项: A. 创建 KMS 多区域主键。使用 KMS 多区域主键在运行应用程序的每个附加区域中创建 KMS 多区域副本密钥。更新应用程序代码以使用每个区域中的特定副本密钥。 选择理由: 选项 A 的设计直接围绕题干限制展开,关键动作是 A. 创建 KMS 多区域主键。使用 KMS 多区域主键在运行应用程序的每...

登录后查看完整解析