某公司在 Amazon EC2 上執行一個高度敏感的應用程式,並以 Amazon RDS 資料庫作為後端。合規性要求所有個人身份資訊 (PII) 都必須在靜態時加密。解決方案架構師應推薦哪種解決方案,才能以最少的基礎設施變更來滿足此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 設定 Amazon Elastic Block Store (Amazon EBS) 加密和 Amazon RDS 加密,並使用 AWS Key Management Service (AWS KMS) 金鑰來加密執行個體和資料庫磁碟區。.
為什麼這是答案
正確答案是設定 Amazon Elastic Block Store (Amazon EBS) 加密和 Amazon RDS 加密,並使用 AWS Key Management Service (AWS KMS) 金鑰來加密執行個體和資料庫磁碟區。這是因為 PII 靜態加密需要對儲存資料的磁碟區進行加密。Amazon EC2 執行個體使用 EBS 磁碟區,而 Amazon RDS 資料庫則有其內建的加密功能。透過啟用這兩者的加密,並利用 AWS KMS 進行金鑰管理,可以確保所有靜態 PII 資料都受到加密保護,且對現有基礎設施的變更最小。 部署 AWS Certificate Manager (ACM) 產生憑證主要用於傳輸中資料的加密 (SSL/TLS),而非靜態資料加密。部署 AWS CloudHSM 雖然提供高度安全的金鑰管理,但其部署和管理成本較高,且可能涉及較多的基礎設施變更,不符合「最少基礎設施變更」的要求。使用 AWS KMS 金鑰設定 SSL 加密同樣主要針對傳輸中資料,無法滿足靜態資料加密的要求。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡