AmazonAmazon Security Specialty SCS-C02
·TW
·更新於 25 Jul 2026
某公司營運一個批次處理系統,該系統使用兩個 AWS 帳戶中的 Amazon S3、Amazon EC2 和 AWS Key Management Service (AWS KMS)。帳戶 A 託管一個用於輸入和輸出物件的 S3 儲存桶,該儲存桶使用帳戶 A 中的 KMS 金鑰進行加密。帳戶 B 託管一個 VPC,其中包含透過儲存桶政策存取 S3 儲存桶的 EC2 執行個體。該 VPC 已啟用 DNS 主機名稱和 DNS 解析。公司必須在不更改程式碼的情況下重新設計系統,以便來自 EC2 執行個體的 AWS API 呼叫不會透過網際網路傳輸。以下哪種步驟組合符合這些要求?(選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在帳戶 B VPC 中,為 Amazon S3 建立一個閘道 VPC 端點。設定端點政策以允許目標 S3 儲存桶上的 s3:GetObject、s3:ListBucket、s3:PutObject 和 s3:PutObjectAcl。, 在帳戶 B VPC 中,為 AWS KMS 建立一個介面 VPC 端點。設定端點政策以允許 KMS 金鑰上的 kms:Encrypt、kms:Decrypt 和 kms:GenerateDataKey。確保為端點啟用 Private DNS。.
為什麼這是答案
正確答案是建立 Amazon S3 閘道 VPC 端點和 AWS KMS 介面 VPC 端點。閘道端點提供從 VPC 私密存取 S3 的路由,而無需透過網際網路。介面端點則透過 AWS PrivateLink 允許 EC2 執行個體私密存取 KMS 服務,以進行加密和解密操作。由於系統要求不更改程式碼,啟用 Private DNS 對於介面端點至關重要,因為它允許現有 DNS 名稱解析為私有 IP 位址。
建立 Amazon S3 介面 VPC 端點是錯誤的,因為 S3 服務應使用閘道端點以獲得最佳效能和成本效益。為 AWS KMS 介面 VPC 端點停用 Private DNS 是錯誤的,因為這會導致現有應用程式無法解析 KMS 服務的私有 IP 位址,從而需要程式碼變更。最後,在 S3 閘道端點政策中缺少 s3:PutObjectAcl 或不驗證儲存桶政策會導致權限不足。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡