AmazonAmazon Solution Architect Professional SAP-C02 Certification
·TW
·更新於 1 Aug 2026
一家健康保險公司將 PII 儲存在 Amazon S3 儲存貯體中,目前使用伺服器端加密搭配 S3 管理的金鑰 (SSE-S3)。一項新要求規定,儲存貯體中所有現有和未來的物件都必須使用公司安全團隊管理的金鑰 (客戶管理金鑰) 進行加密。此 S3 儲存貯體未啟用版本控制。哪種方法能滿足此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 S3 儲存貯體屬性中,將預設加密變更為伺服器端加密搭配 AWS KMS 管理的金鑰 (SSE-KMS)。新增儲存貯體政策,拒絕未加密的 PutObject 請求。使用 AWS CLI 重新上傳儲存貯體中所有現有物件。.
為什麼這是答案
正確答案是將預設加密變更為 SSE-KMS,新增儲存貯體政策以拒絕未加密的 PutObject 請求,並重新上傳所有現有物件。SSE-KMS 允許使用客戶管理的金鑰,符合公司安全團隊的要求。設定預設加密可確保所有未來的物件都將使用 SSE-KMS 加密。儲存貯體政策可強制執行此要求,防止未加密的物件被上傳。由於 S3 儲存貯體未啟用版本控制,且預設加密僅適用於新物件,因此必須重新上傳現有物件才能使用新的加密設定。
第一個選項錯誤,因為它提到「客戶管理金鑰的 SSE-S3」,但 SSE-S3 始終使用 AWS 管理的金鑰,而不是客戶管理的金鑰。第三個選項錯誤,因為 S3 儲存貯體政策無法「自動加密 GetObject 和 PutObject 請求上的物件」;政策只能允許或拒絕請求。第四個選項錯誤,因為它提到「客戶管理金鑰的 AES-256」,這不是 S3 加密選項的正確術語;正確的術語是 SSE-KMS。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡