Q66 — AWS SAA-C03 第11章

第 66/100 問 | ← 第11章

Q766. ある企業は、機密データを Amazon S3 に保存しています。ソリューションアーキテクトは、暗号化ソリューションを構築する必要があります。この企業は、暗号化が必要なすべてのデータに対して、ユーザーが暗号化キーを作成・ローテーション・無効化できる能力を完全に制御したいと考えており、その際の作業負荷は最小限に抑えたいです。これらの要件を満たすソリューションはどれですか?

正解: B. AWS Key Management Service(AWS KMS)を使用してカスタマーマネージドキーを作成し、その新しいキーを用いて、AWS KMS キーによるサーバー側暗号化(SSE-KMS)で S3 オブジェクトを暗号化します。

解説

機密データを Amazon S3 に格納する際に、ユーザーが暗号化キーを作成・ローテーション・無効化できる能力を「完全に制御」し、かつ作業負荷を「最小限」に抑えるという要件を満たすには、最も適したソリューションは以下の選択肢 B です。 B:AWS Key Management Service(AWS KMS)を使用してカスタマーマネージドキーを作成し、その新しいキーを用いて、AWS KMS キーによるサーバー側暗号化(SSE-KMS)で S3 オブジェクトを暗号化します。 理由: 1. AWS Key Management Service(AWS KMS):AWS KMS を使用すれば、暗号化キーの作成・管理が可能であり、カスタマーマネージドキーを作成することで、キーのライフサイクル(作成・ローテーション・無効化など)を完全に制御できます。 2. AWS KMS キーによるサーバー側暗号化(SSE-KMS):S3 オブジェクトに対して、AWS KMS で作成したカスタマーマネージドキーを用いたサーバー側暗号化を有効化することで、データの静止時における暗号化を実現し、追加のセキュリティ層を提供します。 他の選択肢が不適切な理由: 選択肢 A(SSE-S3)は、暗号化機能は提供しますが、キーのライフサイクル制御(作成・ローテーション・無効化)はできません。これは要件である「完全な制御」を満たしません。 選択肢 C(AWS マネージドキー)は、AWS が管理するキーであり、カスタマーマネージドキーと異なり、ユーザーによるキーのローテーションや無効化などの操作は制限されており、「完全な制御」を満たしません。 選択肢 D は、EC2 インスタンスへのダウンロード・暗号化・再アップロードという手動プロセスを必要とし、運用上の複雑さとオーバーヘッドが大きく、また S3 のネイティブな暗号化機能を活用していないため、非効率かつ実用的ではありません。 したがって、要件を最も適切に満たすソリューションは、選択肢 B です。