一家公司在 ap-southeast-3 区域的 Amazon Aurora PostgreSQL 数据库中存储机密数据,该数据使用 AWS KMS 客户管理型密钥进行加密。该公司被收购,必须与收购公司在 ap-southeast-3 区域的 AWS 账户安全地共享数据库备份。解决方案架构师应如何满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建数据库快照。将收购公司的 AWS 账户添加到 KMS 密钥策略。与收购公司的 AWS 账户共享快照。.
为什么这是答案
正确答案是“创建数据库快照。将收购公司的 AWS 账户添加到 KMS 密钥策略。与收购公司的 AWS 账户共享快照。”因为要安全地共享加密的 Aurora 数据库快照,需要将目标 AWS 账户添加到用于加密该快照的 KMS 密钥的策略中。这样,目标账户才能解密并恢复快照。 其他选项不正确: “创建数据库快照。将快照复制到新的未加密快照。与收购公司的 AWS 账户共享新快照。”:这会使数据失去加密保护,不符合“安全地共享”的要求。 “创建使用不同 AWS 托管 KMS 密钥的数据库快照。将收购公司的 AWS 账户添加到 KMS 密钥别名。与收购公司的 AWS 账户共享快照。”:AWS 托管密钥无法直接共享给其他账户,且添加账户到 KMS 密钥别名无助于共享加密快照。 “创建数据库快照。下载数据库快照。将数据库快照上传到 Amazon S3 存储桶。更新 S3 存储桶策略以允许收购公司的 AWS 账户访问。”:下载和上传数据库快照不是 Aurora 数据库备份共享的最佳实践,且可能导致数据泄露和操作复杂性。Aurora 提供了直接的快照共享机制。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡