一个 CloudWatch Logs 日志组(创建于两个月前)必须使用客户管理的 AWS KMS 密钥对未来的日志数据进行加密,以满足安全要求。哪种方案能以最少的精力满足此需求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 AWS CLI aws logs associate-kms-key 命令将日志组与 KMS 密钥 ARN 关联。.
为什么这是答案
正确答案是使用 AWS CLI aws logs associate-kms-key 命令将日志组与 KMS 密钥 ARN 关联。此命令专门用于将现有的 CloudWatch Logs 日志组与客户管理的 KMS 密钥关联,以加密未来的日志事件。这是最直接且最省力的方法,因为它直接解决了将 KMS 密钥应用于现有日志组的需求。 其他选项不正确的原因如下: 使用 AWS Encryption SDK 在写入日志组之前加密和解密数据:这会增加不必要的复杂性,并且 CloudWatch Logs 本身支持使用 KMS 密钥进行服务器端加密,无需手动预加密。 使用 AWS KMS 控制台将 KMS 密钥直接附加到日志组:KMS 控制台主要用于管理 KMS 密钥本身,而不是将它们直接附加到 CloudWatch Logs 日志组。 在创建日志组时,运行 aws logs create-log-group 并指定 KMS 密钥 ARN:此选项适用于新创建的日志组,但题目要求是对两个月前创建的现有日志组进行操作。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡