FinServe Analytics 在 us-east-1 区域运行一个生产环境的 Amazon RDS for PostgreSQL 实例,该实例创建时未加密。合规性要求现在需要使用客户管理的 KMS 密钥进行静态加密。他们希望在迁移过程中最大限度地减少停机时间。他们应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 对未加密的数据库进行快照,使用同一账户和区域中的客户管理的 KMS 密钥加密复制快照,恢复一个新的加密实例,并在维护窗口期间进行切换。.
为什么这是答案
正确答案描述了在不中断生产数据库的情况下为现有未加密的 Amazon RDS for PostgreSQL 实例添加静态加密的标准和推荐方法。通过创建快照,然后复制并加密该快照,可以生成一个加密的新数据库实例。在维护窗口期间,应用程序可以切换到这个新的加密实例,从而最大限度地减少停机时间。 其他选项不正确的原因: 修改现有数据库实例以启用就地加密是不可行的,因为RDS不支持对现有未加密的实例进行就地加密。 默认启用EBS加密并重启数据库实例不会加密现有的RDS实例,因为EBS加密是在卷创建时应用的,而不是追溯应用的。RDS实例的底层存储加密由RDS服务管理,而不是直接通过EBS设置。 从中央安全账户共享CMK并尝试在现有实例上启用加密是行不通的,因为RDS不支持在不进行快照和恢复过程的情况下,对现有未加密实例启用加密。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡