FinServe Analytics 在 us-east-1 執行一個正式環境的 Amazon RDS for PostgreSQL 實例,該實例建立時未加密。現在合規要求使用客戶管理的 KMS 金鑰進行靜態加密。他們希望在遷移期間將停機時間降到最低。他們應該怎麼做?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 對未加密的資料庫進行快照,使用相同帳戶和區域中客戶管理的 KMS 金鑰加密複製快照,還原新的加密實例,並在維護期間進行切換。.
為什麼這是答案
正確答案是:對未加密的資料庫進行快照,使用相同帳戶和區域中客戶管理的 KMS 金鑰加密複製快照,還原新的加密實例,並在維護期間進行切換。這是因為 Amazon RDS 不支援對現有未加密的資料庫實例進行就地加密。若要加密未加密的 RDS 實例,您必須建立一個加密的副本。此方法涉及建立一個快照,然後將該快照複製到一個新的加密快照,最後從加密快照還原一個新的 RDS 實例。這種方法可以最大限度地減少停機時間,因為切換可以在預定的維護期間進行。 選項「修改現有的資料庫實例以使用所需的 KMS CMK 啟用就地加密;RDS 將以最小的影響在線重新加密儲存」是錯誤的,因為 RDS 不支援就地加密。 選項「在帳戶中預設啟用 EBS 加密,並重新啟動資料庫實例,讓 RDS 在底層磁碟區上啟用加密」是錯誤的,因為預設的 EBS 加密設定僅適用於新建立的 EBS 磁碟區,不會追溯應用於現有的未加密 RDS 實例。 選項「從中央安全帳戶共享 CMK,並在現有實例上啟用加密,無需快照/還原」是錯誤的,因為即使共享了 KMS 金鑰,RDS 也不支援對現有未加密實例進行就地加密。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡