一家公司在一次事故中从 Amazon EBS 快照恢复了 EC2 实例,该公司使用 AWS Key Management Service (AWS KMS) 客户管理型密钥对快照进行加密,并执行了灾难恢复差距分析。该公司需要一个解决方案,即使主 AWS 账户被入侵且其 EBS 快照被删除,也能恢复 EC2 实例。哪种解决方案符合此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个单独的受限 AWS 账户。授予该账户访问用于加密 EBS 快照的 KMS 密钥的权限,并定期将加密快照复制到新账户。.
为什么这是答案
正确答案是创建一个单独的受限 AWS 账户,授予其访问 KMS 密钥的权限,并定期将加密快照复制到新账户。这是因为将加密快照复制到独立的 AWS 账户,即使主账户被入侵或快照被删除,也能提供隔离和恢复能力。主账户的凭证泄露不会影响独立账户中存储的备份。 将 EBS 快照移动到 S3 存储桶并不能满足要求,因为 EBS 快照无法直接移动到 S3。EBS 快照是基于块存储的,与 S3 的对象存储不同。 使用 AWS Systems Manager 将所有附加磁盘备份到 Amazon S3 是一种备份方法,但它没有提供跨账户的隔离,如果主账户被入侵,S3 中的备份仍然可能被删除。 使用 AWS Backup 将 EBS 快照复制到 Amazon S3 并启用 S3 Object Lock 是一种有效的备份策略,但它没有提供跨账户的隔离。如果主账户被入侵,攻击者可能仍然能够删除 S3 存储桶或修改其策略。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡