AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
一家公司使用 AWS Organizations 管理多个账户并处理大量敏感数据。数据存储在 Amazon S3 和 Amazon DynamoDB 中,并通过 AWS Lambda 函数和 Amazon EKS 上 Amazon Fargate 中的容器化服务进行访问。公司必须加密所有静态数据,并对数据访问强制执行最小权限。公司已创建了一个客户管理的 AWS KMS 密钥。公司接下来应该怎么做才能满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个密钥策略,仅允许 Amazon S3、DynamoDB、AWS Lambda 和 Amazon EKS 使用时进行 kms:Decrypt 操作。创建一个 SCP,拒绝创建未使用该密钥加密的 S3 存储桶和 DynamoDB 表。.
为什么这是答案
正确答案通过两个关键步骤满足了所有要求。首先,更新 KMS 密钥策略以允许 Amazon S3、DynamoDB、AWS Lambda 和 Amazon EKS 在使用时执行 kms:Decrypt 操作,确保了这些服务能够访问使用该密钥加密的数据,同时遵循最小权限原则。其次,创建一个服务控制策略 (SCP) 来拒绝创建未使用该特定 KMS 密钥加密的 S3 存储桶和 DynamoDB 表,这强制了所有静态数据必须加密的要求,并确保了整个组织内的数据加密合规性。
选项 A 不足,因为它只允许 S3 和 DynamoDB 进行解密,但 Lambda 函数和 EKS 容器化服务也需要解密权限才能访问数据。选项 B 错误,因为拒绝 kms:Decrypt 操作将阻止服务访问加密数据,并且使用 IAM 策略和 Lambda 函数来附加策略不如 SCP 在组织层面强制执行有效。选项 D 缺少强制加密的机制;AWS Config 规则只能发出警报,而不能阻止不合规资源的创建。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡