一家公司在 Amazon EC2 实例上按计划运行 cron 作业。该 cron 作业调用一个 bash 脚本,该脚本对一个 2 KB 文件进行加密。已配置客户管理的 AWS Key Management Service (AWS KMS) 密钥和策略,并且 EC2 实例角色具有所需的权限。bash 脚本应该使用哪个过程来加密文件?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 aws kms encrypt 命令直接使用现有 KMS 密钥加密文件。.
为什么这是答案
正确答案是使用 aws kms encrypt 命令直接使用现有 KMS 密钥加密文件。对于小于 4KB 的数据(本例中为 2KB),KMS 可以直接加密。这意味着无需生成数据密钥,可以直接使用客户管理的 KMS 密钥进行加密。 其他选项不正确的原因: 使用 aws kms create-grant 命令是用于授予 KMS 密钥权限,而不是直接加密文件。 使用 aws kms encrypt 命令生成数据密钥是错误的,encrypt 命令是用于加密数据,而不是生成数据密钥。生成数据密钥应使用 generate-data-key 或 generate-data-key-without-plaintext 命令。 使用 aws kms generate-data-key 命令生成数据密钥,然后使用加密(密文)数据密钥加密文件是错误的。数据密钥的密文版本用于存储,但加密文件时必须使用数据密钥的明文版本。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡