AmazonAWS Developer Associate DVA-C02 Certification
·TW
·更新於 28 Jul 2026
某應用程式從第三方系統擷取敏感資料,並將其格式化為大於 1 MB 的 PDF 檔案。開發人員將使用 KMS 對稱客戶管理金鑰加密磁碟上的檔案,然後再解密以供下載。使用 GenerateDataKey API 時,哪種方法能正確加密 PDF,以便日後解密?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 儲存 GenerateDataKey 返回的加密(密文)資料金鑰到磁碟以供日後使用,並使用 GenerateDataKey 返回的明文金鑰和對稱演算法來加密檔案。.
為什麼這是答案
正確答案描述了使用 KMS 的 GenerateDataKey API 加密資料的標準和安全方法。GenerateDataKey 會返回一個明文資料金鑰和一個加密的資料金鑰。您應該使用明文資料金鑰來加密您的 PDF 檔案,因為這是實際用於加密資料的金鑰。為了日後解密,您必須安全地儲存加密的資料金鑰(密文),通常與加密的資料一起儲存。解密時,您會將加密的資料金鑰傳遞給 KMS 的 Decrypt API,KMS 會使用您的主金鑰解密它並返回明文資料金鑰,然後您再用它來解密 PDF 檔案。
其他選項是錯誤的,因為:
儲存明文金鑰到磁碟會帶來嚴重的安全風險,因為明文金鑰不應被持久儲存。
使用 KMS Encrypt API 來加密檔案是低效且不必要的,因為 GenerateDataKey 的明文金鑰已經可以直接用於檔案加密。KMS Encrypt API 主要用於加密小塊資料,而不是大檔案。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡