AmazonAmazon Security Specialty SCS-C02
·TW
·更新於 25 Jul 2026
某公司使用 AWS Organizations 管理多個帳戶,並處理大量敏感資料。資料儲存在 Amazon S3 和 Amazon DynamoDB 中,並由 AWS Lambda 函數和 Amazon EKS 上 Amazon Fargate 上的容器化服務存取。公司必須加密所有靜態資料,並強制執行資料存取的最低權限。公司已建立客戶管理的 AWS KMS key。公司接下來應如何做才能符合這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個金鑰政策,僅允許 Amazon S3、DynamoDB、AWS Lambda 和 Amazon EKS 使用時執行 kms:Decrypt。建立一個 SCP,拒絕建立未使用該金鑰加密的 S3 儲存貯體和 DynamoDB 資料表。.
為什麼這是答案
正確答案透過兩個關鍵步驟滿足要求。首先,KMS 金鑰政策限制了 kms:Decrypt 操作,僅允許 S3、DynamoDB、Lambda 和 EKS 服務使用,這確保了只有授權的 AWS 服務才能解密資料,從而強制執行最低權限原則。其次,建立一個服務控制策略 (SCP) 來拒絕建立未使用該特定 KMS 金鑰加密的 S3 儲存貯體和 DynamoDB 資料表,這有效地強制所有靜態資料都必須使用該客戶管理的金鑰進行加密。
選項 A 不足,因為它沒有包含 Lambda 和 EKS 服務在金鑰政策中,這些服務也需要解密資料。選項 B 的方法過於複雜且不直接,使用 IAM 政策拒絕 kms:Decrypt 並透過 Lambda 函數附加政策,不如直接在 KMS 金鑰政策中控制存取權限有效;AWS Config 規則僅提供警示而非強制執行。選項 D 雖然在金鑰政策中包含了所有相關服務,但 AWS Config 規則只能警示不合規的資源,而不能主動阻止其建立,無法強制執行加密要求。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡