AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
某个应用程序使用 AWS KMS 加密数据,然后将数据放入一个 AWS 区域的 Amazon S3 存储桶中。公司策略要求数据在上传前进行加密,并在读取时由应用程序解密。S3 存储桶会复制到其他区域。应用程序必须能够在不同区域之间加密和解密数据,并在每个区域使用相同的密钥进行解密。哪种解决方案符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建 KMS 多区域主密钥。使用该主密钥在应用程序运行的每个附加区域中创建 KMS 多区域副本密钥。更新应用程序以在每个区域中使用副本密钥。.
为什么这是答案
正确答案是创建 KMS 多区域主密钥并在其他区域创建副本密钥。KMS 多区域密钥允许您在不同 AWS 区域中使用相同的密钥 ID 和密钥材料加密和解密数据,这满足了在每个区域使用相同密钥解密数据的要求。应用程序只需更新以使用在每个区域创建的副本密钥。
在每个区域创建单独的客户管理型 KMS 密钥不符合要求,因为这将导致每个区域使用不同的密钥 ID,无法实现“在每个区域使用相同的密钥进行解密”。使用 AWS Private Certificate Authority 与数据加密和解密无关。将 KMS 密钥材料导出到 Systems Manager Parameter Store 是一种不安全的做法,并且不符合 KMS 的设计目的,因为密钥材料应始终保留在 KMS 边界内。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡