一家公司需要使用由 Amazon Elastic Block Store (Amazon EBS) 卷支持的托管节点组来创建 Amazon Elastic Kubernetes Service (Amazon EKS) 集群。该公司必须使用 AWS Key Management Service (AWS KMS) 中的客户管理密钥加密所有静态数据。以下哪种操作组合能够以最少的运维开销满足此要求?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在将创建 EKS 集群的 AWS 区域中默认启用 EBS 加密。选择客户管理密钥作为默认密钥。, 创建 EKS 集群。创建一个 IAM 角色,该角色具有授予客户管理密钥权限的策略。将该角色与 EKS 集群关联。.
为什么这是答案
要以最少的运维开销满足此要求,您应该在创建 EKS 集群的 AWS 区域中默认启用 EBS 加密,并选择客户管理密钥 (CMK) 作为默认密钥。这将确保所有新的 EBS 卷(包括由 EKS 托管节点组创建的卷)都使用指定的 CMK 自动加密。 其次,您需要创建一个 IAM 角色,并附加一个策略,授予 EKS 集群访问和使用该 CMK 的权限。然后,将此 IAM 角色与您的 EKS 集群关联。EKS 将使用此角色来代表您执行操作,包括与 EBS 卷和 KMS 密钥的交互。 其他选项不符合“最少运维开销”的要求: 使用 Kubernetes 插件会增加额外的管理复杂性。 在创建集群后手动查找并加密 EBS 卷需要额外的操作步骤,并且可能无法覆盖所有自动创建的卷。 将 CMK 作为 Kubernetes secret 存储不适用于 EBS 卷的底层加密,且不是管理 KMS 密钥访问的推荐方式。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡