AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
一家公司在 us-east-1 区域运行所有工作负载,并且没有多区域资源。该公司必须将其工作负载和基础设施复制到 us-west-1。一名安全工程师需要在两个区域中使用 AWS Secrets Manager 存储密钥,并由 AWS Key Management Service (AWS KMS) 加密,同时要求最小化延迟,并能够在只有一个区域可用时正常运行。该工程师已在 us-east-1 中创建了密钥。接下来工程师应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用客户管理的多区域 KMS 密钥加密 us-east-1 中的密钥。将密钥复制到 us-west-1。使用相同的多区域客户管理 KMS 密钥加密 us-west-1 中的副本。.
为什么这是答案
正确答案是使用客户管理的多区域 KMS 密钥。多区域 KMS 密钥允许在不同区域使用相同的密钥材料加密和解密数据,这对于跨区域复制 Secrets Manager 密钥至关重要,因为它确保了密钥的解密一致性。此外,多区域密钥可以减少延迟,因为每个区域的资源都可以使用本地的密钥副本进行操作,而不是跨区域调用。当只有一个区域可用时,多区域密钥也能保证业务连续性,因为密钥在两个区域都是可用的。
使用 AWS 托管的 KMS 密钥需要为每个区域创建新的密钥,这会增加管理复杂性,并且不能实现跨区域的单一密钥管理。配置 us-west-1 中的资源调用 us-east-1 中的 Secrets Manager 端点会增加延迟,并且在 us-east-1 不可用时导致 us-west-1 无法正常运行,不符合最小化延迟和高可用的要求。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡