某公司将频繁访问的对象存储在 Amazon S3 存储桶中,并强制执行严格的加密要求。该公司使用 AWS Key Management Service (AWS KMS) 进行加密,但希望在不进行额外 AWS KMS 调用的情况下降低与 S3 对象加密相关的成本。哪种解决方案符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 对新对象使用 S3 Bucket Key 进行带 AWS KMS 密钥的服务器端加密 (SSE-KMS)。.
为什么这是答案
正确答案是使用 S3 Bucket Key 进行带 AWS KMS 密钥的服务器端加密 (SSE-KMS)。当您使用 S3 Bucket Key 时,S3 会生成一个短期的数据密钥,该密钥在 S3 内部使用,而不是为每个请求都调用 AWS KMS。这显著减少了对 AWS KMS 的调用次数,从而降低了成本,同时仍然提供 AWS KMS 的安全优势。 其他选项不符合要求: 使用带 Amazon S3 托管密钥的服务器端加密 (SSE-S3) 不符合严格的加密要求,因为它不使用 AWS KMS。 使用带 AWS KMS 客户管理型密钥的客户端加密会将加密和解密操作转移到客户端,这可能增加复杂性,并且不直接解决降低 AWS KMS 调用成本的问题。 使用带存储在 AWS KMS 中的客户提供密钥的服务器端加密 (SSE-C) 意味着客户提供加密密钥,但 S3 仍然管理加密过程。这不涉及降低 AWS KMS 调用成本的机制。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡