AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
安全团队使用手动 AWS KMS 密钥轮换,并且需要在任何客户密钥超过 90 天未轮换时收到通知。哪种解决方案可以实现此目的?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 开发一个 AWS Config 自定义规则,该规则检测超过 90 天未轮换的 KMS 密钥并发布到 Amazon SNS 主题。.
为什么这是答案
正确答案是创建一个 AWS Config 自定义规则,因为它专门用于评估 AWS 资源的配置合规性。您可以编写一个 Lambda 函数作为自定义规则,检查 KMS 密钥的最后轮换日期。如果密钥超过 90 天未轮换,Config 规则会将其标记为不合规,并可以触发通知到 Amazon SNS 主题。
其他选项不正确的原因如下:
AWS KMS 不提供自动发布密钥未轮换通知的功能。KMS 密钥的自动轮换是针对 AWS 托管密钥,而不是客户管理的密钥。
EventBridge 规则本身无法直接检查 KMS 密钥的轮换状态,需要结合其他服务。Trusted Advisor 也不直接提供 KMS 密钥轮换状态的详细检查。
AWS Security Hub 聚合安全发现,但它本身不提供针对特定 KMS 密钥轮换周期的自定义合规性检查功能。它依赖于其他服务(如 Config)来生成这些发现。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡