AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·TW
·更新於 4 Aug 2026
安全團隊使用手動的 AWS KMS key rotation,並且需要在任何客戶金鑰超過 90 天未輪換時收到通知。哪種解決方案可以實現此目的?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 開發一個 AWS Config custom rule,用於偵測超過 90 天未輪換的 KMS keys,並發布到 Amazon SNS topic。.
為什麼這是答案
正確答案是開發一個 AWS Config custom rule。AWS Config 能夠持續監控 AWS 資源的配置變更,並根據您定義的規則進行評估。您可以建立一個自訂規則來檢查 KMS key 的輪換狀態和上次輪換時間,並在超過 90 天未輪換時將不合規事件發送到 Amazon SNS topic 進行通知。
其他選項不正確的原因:
AWS KMS 本身沒有內建功能可以在金鑰超過 90 天未輪換時自動發布到 SNS。KMS 的自動輪換是每年一次,手動輪換需要額外機制監控。
EventBridge 規則可以觸發 Lambda 函數,但 Trusted Advisor API 並不直接提供 KMS key 輪換狀態的詳細歷史資訊,無法有效判斷是否超過 90 天未輪換。
AWS Security Hub 聚合安全發現,但它本身不提供自訂規則來監控特定的 KMS key 輪換週期,而是依賴其他服務(如 AWS Config)的發現結果。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡