AmazonAmazon AWS Certified Solutions Architect – Associate (SAA-C03)
·CN
·更新于 19 Jul 2026
一家公司正在 AWS 上开发一款新应用程序。该应用程序包括一个 Amazon ECS 集群、一个存储应用程序资产的 Amazon S3 存储桶,以及一个包含敏感数据集的 Amazon RDS for MySQL 数据库。该公司希望确保只有 ECS 集群可以访问 RDS 数据库和 S3 存储桶。哪种解决方案满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个新的 AWS Key Management Service (AWS KMS) 客户管理型密钥来加密 S3 存储桶和 Amazon RDS for MySQL 数据库。确保 KMS 密钥策略授予 ECS 任务执行角色加密和解密权限。.
为什么这是答案
正确答案通过使用客户管理型密钥 (CMK) 来确保只有授权的 ECS 任务执行角色才能访问 S3 存储桶和 RDS 数据库。KMS 密钥策略控制谁可以加密和解密数据,从而有效地限制了对这些资源的访问。
其他选项不正确的原因:
使用 AWS 管理型密钥无法提供精细的访问控制,因为其策略由 AWS 管理。
仅通过 S3 存储桶策略和 RDS 安全组限制访问,无法在数据层提供加密和解密级别的控制,且 RDS 不支持 VPC 端点。
为 RDS 创建 VPC 端点是不正确的,因为 RDS 数据库位于 VPC 内,并通过安全组控制访问。为 S3 创建 VPC 端点可以限制网络访问,但不能像 KMS CMK 那样控制数据加密和解密权限。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡