AWS 認證準備 ch04 S3 儲存服務
下一章→
CH 04 高頻考點

S3 儲存服務

儲存類別版本控制複製加密CORSMFA DeleteObject Lock

S3 是考試中出題密度最高的服務之一。本章從儲存類別的取捨(存取頻率 vs 費用)出發,延伸到版本控制、複製、加密方式的差異,以及 MFA Delete / Object Lock 這類合規性功能,幫助建立完整的 S3 決策地圖。

  • S3 Standard:預設。高可用(99.99%)、高耐久性(11個9)、低延遲。適合頻繁存取的資料。費用最高(每GB儲存費)但讀取便宜。
  • S3 Standard-IA(Infrequent Access):不頻繁存取但需要快速讀取。儲存費較低,但有讀取費用且最低儲存期 30 天。可用性 99.9%。
  • S3 One Zone-IA:只存在一個 AZ(其他都是 3 個 AZ)。可用性 99.5%,比 Standard-IA 便宜 20%。適合:可重建的二級備份、縮圖等。
  • S3 Intelligent-Tiering:自動在 Frequent/Infrequent/Archive 層之間移動,有小額監控費。適合存取模式不可預測的資料,零取回費用。
  • S3 Glacier Instant Retrieval:歸檔資料,毫秒級讀取。最低儲存期 90 天。比 Standard-IA 儲存費低但讀取費高。
  • S3 Glacier Flexible Retrieval:歸檔資料,讀取需要 1-12 小時(Expedited 1-5分鐘但貴)。最低儲存期 90 天。
  • S3 Glacier Deep Archive:最便宜的長期歸檔,讀取 12-48 小時。最低儲存期 180 天。適合法規合規長期保存。
⭐ 選擇口訣:常存取 → Standard;偶爾存取 → Standard-IA;極少存取+需快速 → Glacier Instant;長期歸檔 → Glacier Deep Archive
🚨 考試陷阱:One Zone-IA 只有一個 AZ,AZ 故障會導致資料遺失,不適合主要備份。

Versioning(版本控制):

  • 啟用後,每次覆寫或刪除物件都會保留舊版本(刪除只是加上 Delete Marker,不是真的刪除)。
  • 版本控制是啟用 MFA Delete 和 Object Lock 的前提。
  • 一旦啟用,只能「暫停」,不能完全關閉(已存在的版本不會消失)。

Replication(複製):

  • CRR(Cross-Region Replication):跨 Region 複製。用途:合規要求資料必須在另一個 Region 備份、降低另一個 Region 用戶的存取延遲。
  • SRR(Same-Region Replication):同 Region 複製。用途:日誌彙整到同一個 Bucket、測試環境複製生產資料。
  • Replication 需要先啟用 Versioning;只會複製設定後的新物件,不會自動複製現有物件。
💡 Replication 是非同步複製,不影響原始操作的延遲。Delete Marker 可以選擇是否同步。

🧱 白話:這裡的加密屬於「At Rest(靜態,保險箱)」——資料存進硬碟前先用金鑰攪亂成密文;AES-256 是「對稱加密」(上鎖開鎖同一把鑰匙,快、適合大量資料),SSE 各方案差的只是「鑰匙由誰保管」。加密地基見 基礎篇 ch03 加密與 HTTPS。

  • SSE-S3(Server-Side Encryption with S3 Managed Keys):AWS 完全管理金鑰,加密演算法 AES-256。設定最簡單,也是現在的預設加密。Header:x-amz-server-side-encryption: AES256
  • SSE-KMS(Server-Side Encryption with KMS Keys):使用 AWS KMS 管理的金鑰,可審計金鑰使用記錄(CloudTrail),可控制金鑰輪換。Header:x-amz-server-side-encryption: aws:kms。注意:有 KMS API 呼叫費用,高吞吐量場景可能產生 throttle。
  • SSE-C(Customer-Provided Keys):客戶自己提供金鑰,AWS 加密後不保存金鑰。每次讀取都必須提供金鑰。只能用 HTTPS,不支援 Console,只能 CLI/SDK。
  • Client-Side Encryption:客戶端自己加密後才上傳,AWS 存的是已加密的資料,完全不知道金鑰。
⭐ 需要審計金鑰存取記錄、控制金鑰輪換 → SSE-KMS。只需要加密,不需要管理金鑰 → SSE-S3(最簡單)。
🚨 考試陷阱:SSE-KMS 有 KMS API 呼叫費用,高吞吐量時要注意。可使用 S3 Bucket Key 功能減少 KMS 呼叫次數(降費用)。

MFA Delete:

  • 需要 MFA 驗證才能永久刪除物件版本或停用版本控制。
  • 三個必備條件:① 必須先啟用 Versioning;② 只有 Root User 可以操作;③ 只能用 CLI/SDK(Console 無法啟用)。

CORS(Cross-Origin Resource Sharing):

  • 瀏覽器安全機制,限制跨域 JS 存取資源。若網頁(域名A)要讀取 S3(域名B)的檔案,S3 Bucket 需設定 CORS 政策,允許域名A的請求。
  • 這是瀏覽器的安全限制,與 IAM 權限無關。

S3 Object Lock(WORM):

  • Write Once Read Many — 寫入後無法修改或刪除。
  • Compliance Mode(合規模式):所有人包含 Root 都不能刪除,嚴格合規。
  • Governance Mode(治理模式):有特殊權限的用戶可以覆蓋,一般用戶不行。
  • Glacier Vault Lock:類似 Object Lock,用於 Glacier。
🚨 MFA Delete 三大要記:① 需要 Versioning;② 只有 Root;③ 只能 CLI,Console 不行!
💡 CORS 考試場景:「靜態網站 JS 嘗試從 S3 讀取資源,但被瀏覽器阻擋」→ 設定 S3 CORS,不是 IAM 問題。
  • S3 Transfer Acceleration:透過 CloudFront Edge Location 加速上傳。使用者上傳到最近的 Edge Location,再透過 AWS 骨幹私有網路傳到 S3。適合跨洲際的大檔案上傳。
  • Multipart Upload:大於 100MB 建議使用,大於 5GB 必須使用。分段並行上傳後在 S3 合併,提升速度和可靠性(失敗只需重傳失敗的分段)。
  • S3 Lifecycle Rules:自動根據時間或規則轉移儲存類別或刪除物件。例如:30 天後移到 Standard-IA;90 天後移到 Glacier;180 天後刪除。
  • S3 Byte-Range Fetches:平行下載物件的不同部分,加速大檔案下載,也可只讀取部分內容(如只讀 CSV 的前 50 bytes)。
  • S3 Select / Glacier Select:使用 SQL 語法直接查詢 S3 物件的部分內容,不需要下載整個檔案。節省費用和時間。
⭐ S3 Lifecycle 自動化:Standard → Standard-IA(30天+)→ Glacier(90天+)→ Deep Archive(180天+)→ 刪除
S3 儲存類別完整比較
儲存類別可用性最低儲存期讀取速度相對費用適合
Standard99.99%無毫秒高(存)低(取)頻繁存取的熱資料
Standard-IA99.9%30 天毫秒低(存)有(取)偶爾存取,需快速讀取
One Zone-IA99.5%30 天毫秒最低(存)有(取)可重建的次要備份
Intelligent-Tiering99.9%無毫秒~分鐘中(含監控費)存取模式不可預測
Glacier Instant99.9%90 天毫秒低(存)高(取)一季存取一次的歸檔
Glacier Flexible99.99%90 天1-12 小時很低(存)高(取)每年數次的歸檔
Glacier Deep Archive99.99%180 天12-48 小時最低(存)法規合規長期保存
S3 加密方式比較
加密方式金鑰管理金鑰審計Console 支援額外費用
SSE-S3AWS 完全管理❌✅無
SSE-KMSAWS KMS 管理,可控制✅ CloudTrail✅KMS API 費用
SSE-C客戶提供,AWS 不存❌❌ 只能 CLI無
Client-Side客戶完全自管(客戶自己負責)❌無(AWS端)
Object Lock 模式比較
模式誰能刪除/修改適用場景
Governance Mode具有特殊 IAM 權限的用戶可以內部資料保護,允許有限度的例外
Compliance Mode任何人都不行,包含 Root嚴格法規合規(SEC、FINRA)

練習題 點選選項查看解析

0 / 26
01 / 26
一家公司需要儲存醫療影像,這些影像在生成後的前 30 天頻繁存取,30-90 天偶爾存取,90 天後需要保存至少 7 年供法規審計(讀取時間可接受最長 48 小時)。最符合成本效益的儲存策略是?
A 全部存放於 S3 Standard 類別
B 依 Lifecycle 分層轉存至 Deep Archive
C 全部存放於 S3 Glacier 類別
D 轉 One Zone-IA 後 90 天內刪除
解析
S3 Lifecycle 規則可以自動根據物件年齡轉移儲存類別:0-30天 Standard(頻繁存取)→ 30天後 Standard-IA(偶爾存取但需快速讀取)→ 90天後 Glacier Deep Archive(最便宜的長期歸檔,48小時讀取可接受)。全部用 Standard 浪費費用;One Zone-IA 只有一個 AZ,不適合醫療合規資料;90天後刪除不符合7年保存要求。
02 / 26
一家公司需要防止 S3 物件被任何人刪除(包含 Root Account),以符合金融法規(SEC Rule 17a-4)的不可更改要求。應該使用哪個功能?
A 啟用 MFA Delete 刪除保護機制
B S3 Object Lock(Governance 模式)
C S3 Object Lock(Compliance 模式)
D Bucket Policy 拒絕刪除請求設定
解析
S3 Object Lock Compliance Mode 是最嚴格的 WORM 保護,保留期限內任何人(包含 Root Account)都無法刪除或修改物件,符合 SEC Rule 17a-4 等嚴格金融法規要求。Governance Mode 允許具有特殊 IAM 權限的人員覆蓋;MFA Delete 可以防止誤刪但 Root 帳號還是可以操作;Bucket Policy 的 Deny 可能被 Root 帳號覆蓋。
03 / 26
開發人員反映,他們的單頁應用程式(SPA)部署在 example.com,嘗試用 JavaScript 讀取 static-assets.s3.amazonaws.com 的字型檔時,瀏覽器顯示「No Access-Control-Allow-Origin」錯誤。解決方式是?
A 修改 S3 Bucket Policy 存取規則
B 在 S3 設定 CORS 跨域規則
C 將該物件直接設為公開存取
D 調整 IAM 使用者權限政策
解析
CORS(Cross-Origin Resource Sharing)是瀏覽器的安全機制,阻止來自 example.com 的 JavaScript 存取不同 Origin(static-assets.s3.amazonaws.com)的資源。這與 S3 的 IAM 權限無關(即使已經設定了讀取權限,瀏覽器仍會阻擋)。解決方式是在 S3 Bucket 設定 CORS 規則,告訴瀏覽器允許 example.com 的跨域請求。
04 / 26
關於 MFA Delete,以下哪項描述是正確的?
A Console 由任一 IAM Admin 直接啟用
B 須先啟用 Versioning、由 Root 以 CLI 啟用
C 啟用後 Root 帳號仍可直接刪除
D 會自動加密所有 S3 既有物件
解析
MFA Delete 有三個嚴格要求:① 必須先啟用 Bucket Versioning;② 只有 Root User 有權啟用/停用;③ 必須透過 AWS CLI 或 SDK(Console 沒有這個選項)。啟用後,即便是 Root User 要永久刪除物件版本或停用版本控制,也需要提供 MFA 驗證碼。這正是它的核心防護機制。
05 / 26
一個公司希望加密 S3 物件,並且需要在 CloudTrail 中記錄每次金鑰的使用情況(誰在什麼時間用了什麼金鑰解密了什麼物件),以滿足合規審計需求。應選擇哪種加密方式?
A SSE-S3(S3 完全託管金鑰)
B SSE-KMS(KMS 集中管理金鑰)
C SSE-C(客戶自行提供金鑰)
D Client-Side Encryption(客戶端加密)
解析
SSE-KMS 是唯一能滿足「金鑰使用審計」需求的選項。每次透過 SSE-KMS 加密的物件被讀取時,都會呼叫 KMS 的 Decrypt API,這些呼叫記錄會自動寫入 CloudTrail,包含呼叫者、時間、使用的 KMS Key ID 等完整資訊。SSE-S3 沒有金鑰審計;SSE-C 和 Client-Side Encryption 無法在 CloudTrail 看到 AWS 端的金鑰使用記錄。
06 / 26
一家公司在美國有 S3 Bucket(us-east-1),需要讓歐洲用戶(eu-west-1)讀取這些資料時有較低的延遲,且歐洲的資料也需要符合 GDPR。最適合的解決方案是?
A 啟用 S3 Transfer Acceleration
B 改用 CloudFront 快取資料
C 啟用 Cross-Region Replication
D 在 eu-west-1 手動建置同步
解析
CRR(Cross-Region Replication)可以自動將 us-east-1 Bucket 的物件非同步複製到 eu-west-1 Bucket,讓歐洲用戶從 eu-west-1 讀取(低延遲),同時資料物理上存在歐洲(符合 GDPR 要求)。Transfer Acceleration 加速上傳,不解決讀取延遲;CloudFront 只快取靜態內容,不能保證 GDPR 合規(快取節點不在歐洲 Region);手動同步不符合自動化要求。
07 / 26
關於 S3 Glacier Deep Archive 的最低儲存期,以下哪個是正確的?
A 最低儲存期為 30 天
B 最低儲存期為 60 天
C 最低儲存期為 90 天
D 最低儲存期為 180 天
解析
S3 Glacier Deep Archive 的最低儲存期是 180 天。各儲存類別的最低儲存期:Standard / Standard-IA → 30 天;One Zone-IA → 30 天;Glacier Instant Retrieval → 90 天;Glacier Flexible Retrieval → 90 天;Glacier Deep Archive → 180 天。如果在最低儲存期前刪除物件,仍會被收取剩餘天數的費用。
08 / 26
一批備份資料不常存取,但需要時必須「立即」取得(不能等)。最符合成本效益的 S3 類別是?
A 採用 S3 Standard 類別
B 採用 S3 Standard-IA 類別
C 採用 Glacier Deep Archive
D 採用 S3 One Zone-IA 類別
解析
Standard-IA 比 Standard 便宜且仍可即時取得(有取回費),適合「不常用但要用時得馬上拿」的備份。Glacier Deep Archive 取回要數小時;One Zone-IA 只存單一 AZ 有可用性風險(適合可重建資料)。
09 / 26
一份資料是「可從其他來源重新產生」的次要副本,不常存取,想盡量省錢且能接受單一 AZ 風險。應選?
A 採用 S3 Standard 類別
B 採用 S3 One Zone-IA 類別
C 採用 S3 Standard-IA 類別
D 採用 Glacier Flexible Retrieval
解析
One Zone-IA 只把資料存在單一 AZ,比 Standard-IA 更便宜,但該 AZ 毀損資料就沒了——正好適合「可重建、不介意單 AZ 風險」的次要副本。若資料不可重建則不該用。
10 / 26
一個 bucket 的物件存取模式無法預測,且團隊不想維護生命週期規則。最省心的類別是?
A 採用 S3 Standard 類別
B 採用 S3 Intelligent-Tiering
C 採用 S3 Glacier 類別
D 採用 S3 One Zone-IA 類別
解析
S3 Intelligent-Tiering 自動監控存取頻率並在分層間搬移物件(少量監控費),免去人工判斷與生命週期設計,適合存取模式不定的資料。
11 / 26
想保護 S3 物件不因誤刪或覆寫而永久遺失,並能還原到舊版本。應啟用?
A 啟用 Versioning 版本控制功能
B 設定 CORS 跨域存取規則
C 啟用 Transfer Acceleration 加速
D 啟用 Requester Pays 付費模式
解析
啟用 Versioning 後,覆寫會保留舊版本、刪除只是加一個 delete marker(可移除還原),能有效防止誤刪/誤覆寫造成的永久遺失。它也是 Replication 與 MFA Delete 的前提。
12 / 26
想讓日誌物件在 30 天後自動轉到 Standard-IA、90 天後轉 Glacier、365 天後刪除。應設定?
A 設定 Lifecycle Rules 生命週期規則
B 每天安排人工手動搬移物件
C 調整 Bucket Policy 存取政策
D 調整 CORS 跨域存取設定
解析
S3 生命週期規則能依物件年齡自動在儲存類別間轉換(transition)並在到期時刪除(expiration),完全自動化冷熱資料管理。手動搬移不切實際;Bucket Policy/CORS 與此無關。
13 / 26
全球各地使用者要把大量檔案「上傳」到位於 us-east-1 的 S3,跨洲上傳很慢。應啟用?
A 啟用 S3 Transfer Acceleration
B 改用 CloudFront 內容分發
C 啟用 Cross-Region Replication
D 啟用 Requester Pays 付費
解析
S3 Transfer Acceleration 讓使用者先上傳到就近的 CloudFront 邊緣節點,再走 AWS 骨幹網路加速傳到目標 bucket,改善長距離「上傳」速度。CloudFront 加速的是「下載/分發」;CRR 是跨區複製既有物件。
14 / 26
上傳一個 20 GB 的大檔到 S3,想提升速度與可靠性(單一部分失敗只需重傳該部分)。應使用?
A 採用 Multipart Upload 分段
B 採用單一 PUT 請求上傳
C 改用 Snowball 實體搬遷
D 啟用 Requester Pays 付費
解析
Multipart Upload 把大檔切成多段平行上傳,加速並提升可靠性(某段失敗只重傳該段),AWS 建議大於 100 MB 就用、超過 5 GB 必須用,可與 Transfer Acceleration 併用。Snowball 是 PB 級離線搬遷才用。
15 / 26
想給特定使用者一個「有時效」的連結,讓他直接從 S3 下載私有物件,事後連結自動失效。應使用?
A 產生 Presigned URL 預簽章連結
B 把該物件直接設為公開存取
C 在 Bucket Policy 開放所有人讀取
D 調整 CORS 跨域存取設定
解析
Presigned URL 用你的憑證產生帶簽章與到期時間的臨時連結,讓持有者在時效內存取私有物件,無需公開 bucket 或給對方帳號。設為公開會過度曝露資料。
16 / 26
想在有新物件上傳到 bucket 時,自動觸發一個 Lambda 產生縮圖。應設定?
A 用 S3 Event Notifications 觸發
B 改寫程式定時輪詢整個 Bucket
C 改用 CloudTrail 監看操作紀錄
D 調整 CORS 跨域存取設定
解析
S3 Event Notifications 可在物件建立/刪除等事件時通知 Lambda、SQS 或 SNS,實現事件驅動處理(如自動縮圖、轉檔)。定時輪詢延遲高又浪費資源;CloudTrail 是稽核而非即時觸發機制。
17 / 26
為避免有人不小心把 bucket 或物件設成公開,帳號層級最該啟用的防呆設定是?
A 啟用 S3 Block Public Access 防呆
B 關閉 Versioning 版本控制功能
C 刪除所有 Bucket Policy 政策規則
D 開啟 CORS 跨域存取設定
解析
S3 Block Public Access 是一組(可在帳號/bucket 層級)覆蓋性的防呆開關,即使有人誤設公開 ACL 或 policy 也會被擋下,是防止資料外洩的重要基線,應預設開啟(除非明確需要公開,如靜態網站)。
18 / 26
公司要求「自行保管加密金鑰、不讓 AWS 保存金鑰」,但仍希望由 S3 幫忙做加解密運算。應選?
A 採用 SSE-S3 加密方式
B 採用 SSE-KMS 加密方式
C 採用 SSE-C 客戶提供金鑰
D 選擇完全不加密資料
解析
SSE-C 由客戶在每次請求時提供金鑰,S3 用它加解密但「不保存」金鑰,滿足「金鑰自管、不交給 AWS 保存」需求。SSE-S3/SSE-KMS 的金鑰由 AWS(或 KMS)管理;要連加解密都自己做則用用戶端加密。
19 / 26
只想要「最簡單、由 S3 全託管金鑰」的伺服器端加密,不需要自訂金鑰政策或稽核每次金鑰使用。應選?
A 採用 SSE-S3 完全託管金鑰
B 採用 SSE-C 客戶自管金鑰方式
C 採用用戶端加密方式處理
D 僅靠 Bucket Policy、不做加密
解析
SSE-S3 由 S3 完全託管金鑰、自動加解密,設定最簡單,適合沒有特殊金鑰控管/稽核需求的一般加密。需要金鑰政策、輪替、每次使用稽核用 SSE-KMS;要自管金鑰用 SSE-C。
20 / 26
想把生產 bucket 的資料複製到「同一個 Region」的另一個 bucket,供日誌彙整與測試環境使用。應用?
A Same-Region Replication(SRR)
B Cross-Region Replication(CRR)
C 啟用 Transfer Acceleration 加速
D 改用 Snowball 實體裝置搬遷
解析
SRR(同區複製)把物件複製到同一 Region 的另一個 bucket,適合日誌彙整、跨帳號合規、生產到測試同步;CRR 是跨 Region(用於低延遲異地存取或 DR)。兩者都需啟用 Versioning。
21 / 26
S3 Standard 標榜「11 個 9(99.999999999%)」指的是什麼?
A 這指的是可用性 Availability
B 這指的是耐久性 Durability
C 這指的是物件讀取速度快慢
D 這指的是每月上傳量上限值
解析
11 個 9 指「耐久性」——物件不遺失的年度機率,S3 透過跨多個裝置與 AZ 冗餘達成。可用性(能存取到的比例)是另一個較低的數字(如 Standard 為 99.99%),兩者是不同概念。
22 / 26
想用 S3 直接託管一個純靜態網站(HTML/CSS/JS)。正確的做法是?
A 啟用 S3 Static Website Hosting
B 在 S3 上安裝 Nginx 伺服器軟體
C 把網站檔案放到 EBS 磁碟儲存
D 開一台 EC2 跑 Apache 伺服器
解析
S3 可直接託管靜態網站——啟用 Static Website Hosting、設定索引/錯誤頁並開放讀取(正式環境常在前面加 CloudFront + OAC 提升安全與效能)。S3 不能安裝伺服器軟體;靜態站不需要 EC2/EBS。
23 / 26
關於 S3 目前的一致性模型,何者正確?
A 寫入後可能讀到舊版資料
B PUT/DELETE 提供強一致性
C 須手動開啟才具一致性
D 只有用 KMS 加密才強一致
解析
S3 現已對所有物件的 PUT/DELETE 提供強一致性(read-after-write):寫入成功後立即能讀到最新內容,列表也會反映,無需額外設定。這改變了早年「新物件最終一致」的舊行為。
24 / 26
資料存於 S3 Glacier Flexible Retrieval,臨時需要在「幾分鐘內」取回一小部分。應選哪種取回選項?
A 選擇 Expedited 快速取回選項
B 選擇 Bulk 大量取回選項
C 改用 Deep Archive 儲存類別
D 刪除物件後重新再次上傳
解析
Glacier Flexible Retrieval 提供 Expedited(1–5 分鐘,較貴)、Standard(3–5 小時)、Bulk(5–12 小時,最便宜)三種取回速度。急用少量資料選 Expedited;大量不急選 Bulk 省錢。
25 / 26
一個公開資料集 bucket 的擁有者不想負擔大量下載的資料傳輸費,希望改由「下載方付費」。應啟用?
A 啟用 Requester Pays 付費
B 啟用 Transfer Acceleration
C 啟用 Block Public Access
D 啟用 Cross-Region Replication
解析
啟用 Requester Pays 後,存取資料的請求方需自行負擔請求與資料傳輸費用(擁有者仍付儲存費),常用於分享大型公開資料集。存取者必須具備 AWS 身分並明示同意付費。
26 / 26
一個高流量應用在單一 bucket 對大量物件讀寫遇到瓶頸。關於 S3 效能擴展,正確的做法是?
A 善用多個 Prefix 水平擴展
B 此為每秒 100 次請求上限
C 須改用 EBS 才能提升吞吐
D 一個 Bucket 僅能一個 Prefix
解析
S3 請求率可依 prefix 水平擴展——每個 prefix 支援至少 3,500 PUT/POST/DELETE 與 5,500 GET/HEAD 每秒,透過設計多個 prefix(如以雜湊分散 key)可大幅提升整體吞吐,不需分成多個 bucket。

點擊卡片翻面查看答案,共 6 張。

QUESTION
S3 各 Glacier 類型最低儲存期?
點擊翻面
ANSWER
Glacier Instant Retrieval → 90 天
Glacier Flexible Retrieval → 90 天
Glacier Deep Archive → 180 天
(Standard/Standard-IA/One Zone-IA → 30 天)
點擊翻回
QUESTION
MFA Delete 啟用的三個必備條件?
點擊翻面
ANSWER
① 必須先啟用 Versioning
② 只能由 Root User 操作
③ 只能透過 CLI/SDK(Console 不支援)
點擊翻回
QUESTION
SSE-KMS 相比 SSE-S3 的核心優勢?
點擊翻面
ANSWER
SSE-KMS 的金鑰使用會記錄到 CloudTrail(可審計),可控制金鑰輪換和存取。代價:有 KMS API 呼叫費用。
點擊翻回
QUESTION
CORS 是什麼?什麼時候需要設定?
點擊翻面
ANSWER
瀏覽器的跨域安全機制。當網頁(domain A)的 JS 要讀取 S3(domain B)資源時,需在 S3 設定 CORS 允許 domain A,否則瀏覽器會阻擋(與 IAM 無關)。
點擊翻回
QUESTION
Object Lock Compliance vs Governance Mode?
點擊翻面
ANSWER
Compliance(合規)→ 任何人都無法刪除,包含 Root,最嚴格
Governance(治理)→ 有特殊 IAM 權限的用戶可以例外操作
點擊翻回
QUESTION
CRR vs SRR 的用途差異?
點擊翻面
ANSWER
CRR(跨 Region)→ 合規備份、降低跨地域存取延遲
SRR(同 Region)→ 日誌彙整、測試環境複製生產資料
兩者都需要先啟用 Versioning
點擊翻回