Q28 — AWS SAA-C03 第11章

第 28/100 問 | ← 第11章

Q728. ある企業では、コンテナアプリケーションの実行に Amazon Elastic Kubernetes Service(Amazon EKS)を使用しています。このEKSクラスターは、KubernetesのSecretオブジェクト内に機密情報を格納しています。企業は、その情報が暗号化されることを保証したいと考えています。 これらの要件を満たすうち、運用上の負荷が最も少ないソリューションはどれですか?

正解: B. AWS Key Management Service(AWS KMS)を用いて、EKSクラスターでシークレットの暗号化を有効化する。

解説

Amazon EKSクラスター内でKubernetesのSecretオブジェクトに格納される機密情報を暗号化し、かつ運用上の負荷を最小限に抑えるには、以下の選択肢Bが最も適したソリューションです。 B:AWS Key Management Service(AWS KMS)を用いて、EKSクラスターでシークレットの暗号化を有効化する。 ・EKSにおけるシークレット暗号化:EKSは、KubernetesのSecretオブジェクトに格納されるデータを静止時(at rest)に自動的に暗号化するための組み込み機能を提供しています。この機能を有効化すると、EKSはAWS KMSを用いてシークレットデータを自動的に暗号化します。 ・この方法は、EKSのネイティブ機能を活用するため、設定もシンプルで、追加の開発や暗号化ロジックの管理が不要であり、運用負荷が極めて小さいです。 一方、 ・選択肢A(コンテナアプリケーションによる暗号化)は、アプリケーションコードの変更と、アプリケーション内での暗号化処理の管理が必要となり、運用負荷と複雑さが増します。 ・選択肢C(Lambda関数による暗号化)は、不要なインフラストラクチャと構成・管理コストを伴い、本シナリオにおいては非効率です。 ・選択肢D(Systems Manager Parameter Store)は、主に設定データの管理を目的としており、KubernetesのSecretオブジェクトとのネイティブな統合はなく、Secretの暗号化には推奨されません。 したがって、運用負荷が最も少なく、要件を確実に満たすソリューションは、選択肢Bです。これにより、Kubernetes Secretに格納される機密情報は、追加の開発や管理作業を必要とせずに、静止時に自動的に暗号化されます。