AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
一家健康保险公司将 PII 存储在 Amazon S3 存储桶中,目前使用带 S3 管理密钥的服务器端加密 (SSE-S3)。一项新要求规定,存储桶中所有现有和未来的对象都必须使用公司安全团队管理的密钥(客户管理密钥)进行加密。该 S3 存储桶未启用版本控制。哪种方法可以满足此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 S3 存储桶属性中,将默认加密更改为使用 AWS KMS 管理密钥的服务器端加密 (SSE-KMS)。添加一个存储桶策略,拒绝未加密的 PutObject 请求。使用 AWS CLI 重新上传存储桶中的所有现有对象。.
为什么这是答案
正确答案满足了所有要求。首先,将默认加密设置为 SSE-KMS 确保了所有未来上传的对象都使用客户管理的密钥进行加密。其次,添加拒绝未加密 PutObject 请求的存储桶策略强制所有新对象都必须加密。最后,由于现有对象是使用 SSE-S3 加密的,并且存储桶未启用版本控制,因此必须使用 AWS CLI 重新上传它们,以便在上传过程中应用新的 SSE-KMS 加密。
选项一不正确,因为 SSE-S3 默认加密是使用 AWS 管理的密钥,而不是客户管理的密钥。选项三不正确,因为存储桶策略不能在 GetObject 和 PutObject 请求时“自动加密”对象;它只能强制执行加密要求。选项四不正确,因为“客户管理密钥的 AES-256”不是 S3 的标准加密选项,并且 SSE-KMS 是使用客户管理密钥的正确方式。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡