正确答案: 将敏感数据存储在 Amazon RDS for MySQL 中。使用 AWS Key Management Service (AWS KMS) 客户端加密来加密数据。.
为什么这是答案
正确答案是使用 Amazon RDS for MySQL 存储敏感数据,并使用 AWS Key Management Service (AWS KMS) 客户端加密来加密数据。客户端加密确保数据在离开应用程序之前就被加密,即使是数据库管理员也无法访问未加密的敏感信息。RDS for MySQL 提供了托管式关系数据库服务,适合存储客户信息。
将敏感数据存储在 Amazon EBS 卷中并使用 EBS 加密不符合要求,因为 EBS 加密是在块级别进行的,数据库管理员仍然可以访问未加密的数据。将敏感数据存储在 Amazon S3 中并使用 AWS KMS 服务器端加密,虽然提供了数据保护,但服务器端加密意味着数据在到达 S3 后才被加密,S3 服务本身在处理数据时可能短暂访问未加密数据,且S3不适合作为关系型数据库。将敏感数据存储在 Amazon FSx for Windows Server 中并使用 Windows 文件权限,这是一种文件系统解决方案,不适合存储结构化的客户信息,且文件权限无法提供客户端加密的强大保护。