Q44 — AWS SAA-C03 第11章

第 44/100 問 | ← 第11章

Q744. ある企業は、オンプレミスのキーマネージャーで暗号化キーを使用する必要があります。このキーマネージャーは、規制およびコンプライアンス要件によりAWSクラウド外に配置されています。また、同社は、AWSクラウド外に保持される暗号化キーを用いて暗号化および復号化を管理したいと考えており、複数のベンダーが提供するさまざまな外部キーマネージャーをサポートする必要があります。これらの要件を満たす、運用オーバーヘッドが最も少ないソリューションはどれですか?

正解: B. 外部キーマネージャーをバックエンドとする AWS Key Management Service (AWS KMS) 外部キーストアを使用します。

解説

AWSクラウド外に保持される暗号化キーの利用と、複数のベンダーによるさまざまな外部キーマネージャーのサポートという要件を、最も少ない運用オーバーヘッドで満たすには、以下のソリューションが最適です: B. 外部キーマネージャーをバックエンドとする AWS Key Management Service (AWS KMS) 外部キーストアの使用。 選択肢B(外部キーマネージャーをバックエンドとする AWS KMS 外部キーストア)は、このシナリオにおいて最も適したソリューションであり、最小限の運用オーバーヘッドで要件を満たします。AWS KMSでは、外部キーマネージャーに格納されるカスタマーマスターキー(CMK)を作成および管理できます。これにより、AWSクラウド外に配置されたオンプレミスのキーマネージャーを利用でき、規制およびコンプライアンス要件を満たします。AWS KMSの外部キーストア機能を活用することで、外部キーマネージャーをAWS KMSとシームレスに統合し、セキュアかつコンプライアントな方法で暗号化および復号化操作を実行できます。 選択肢A(CloudHSMクラスターをバックエンドとするAWS CloudHSMキーストア)は、このシナリオには不適切です。AWS CloudHSMは、暗号化キーを安全に保存する専用のハードウェアセキュリティモジュール(HSM)を提供しますが、外部キーマネージャーとの連携をサポートしていません。したがって、AWSクラウド外へのキー保持および複数の外部キーマネージャーのサポートという要件を満たしません。 選択肢C(デフォルトのAWS KMS管理キーストア)もこのシナリオには不適切です。これはAWSが完全に管理するサービスであり、キーはAWSインフラストラクチャ内に保存されるため、外部キーマネージャーとの統合を許可しません。 選択肢D(AWS CloudHSMクラスターをバックエンドとするカスタムキーストア)も、複数の外部キーマネージャーをサポートするという要件を満たしません。AWS KMSのカスタムキーストアは、主にAWS CloudHSMを用いたキーの保存および管理を目的としており、外部キーマネージャーとの柔軟な統合を提供しません。 よって、AWSクラウド外に保持される暗号化キーの利用と、さまざまな外部キーマネージャーのサポートという要件を、最も少ない運用オーバーヘッドで満たすソリューションは、選択肢B(外部キーマネージャーをバックエンドとする AWS KMS 外部キーストアの使用)です。