Q69 — AWS SAA-C03 第11章
第 69/100 問 | ← 第11章
Q769. ある会社では Amazon EC2 インスタンスを使用し、データを Amazon Elastic Block Store(Amazon EBS)ボリュームに保存しています。この会社は、AWS Key Management Service(AWS KMS)を使用して、すべてのデータを静止時(at rest)に暗号化することを必須としています。また、暗号化キーのローテーションを制御できる必要があります。これらの要件を満たすとともに、運用上のオーバーヘッドを最小限に抑えるソリューションはどれですか?
- A. カスタマーマネージドキーを作成し、そのキーで EBS ボリュームを暗号化します。 ✓
- B. AWS マネージドキーを使用して EBS ボリュームを暗号化し、自動キー ローテーションを有効にします。
- C. 外部 KMS キー(インポートしたキー材料を使用)を作成し、そのキーで EBS ボリュームを暗号化します。
- D. AWS オウンキーを使用して EBS ボリュームを暗号化します。
正解: A. カスタマーマネージドキーを作成し、そのキーで EBS ボリュームを暗号化します。
解説
静止時データを Amazon Elastic Block Store(Amazon EBS)ボリューム上で AWS Key Management Service(AWS KMS)で暗号化し、かつキーのローテーションを制御可能であり、運用オーバーヘッドを最小限に抑えるには、最も適切なソリューションは以下のとおりです: A. カスタマーマネージドキーを作成し、そのキーで EBS ボリュームを暗号化します。 この選択肢は、要件を満たしつつ、最小限の運用オーバーヘッドで実現できます: ・カスタマーマネージドキー(CMK)とは、お客様が作成・所有・管理する AWS KMS キーであり、キー自体およびそのローテーションを完全に制御できます。 ・作成した CMK を使用して EBS ボリュームを暗号化できます。EBS ボリュームの作成または変更時に、この CMK を指定することで、静止時データの暗号化が可能です。 他の選択肢が不適切な理由は以下の通りです: ・選択肢 B では、AWS マネージドキーを使用して自動ローテーションを設定する方法が提案されています。確かにローテーション機能は提供されますが、AWS マネージドキーは AWS が所有・管理しており、お客様によるローテーションの制御はできません。したがって、「ローテーションを制御できる」という要件を満たしません。 ・選択肢 C では、外部からキー材料をインポートした外部 KMS キーの使用が提案されています。これは、キー材料のインポートや管理といった追加の複雑さを伴い、運用オーバーヘッドが高くなります。また、本要件に対して特別な利点もありません。 ・選択肢 D では、AWS オウンキーの使用が提案されています。AWS オウンキーは AWS が完全に管理しており、お客様によるローテーションの制御は一切できません。よって、同様に「ローテーションを制御できる」という要件を満たしません。 以上より、静止時データを Amazon EBS ボリューム上で AWS KMS で暗号化し、ローテーションの制御を可能にしつつ、運用オーバーヘッドを最小限に抑えるには、最も適切なソリューションは: A. カスタマーマネージドキーを作成し、そのキーで EBS ボリュームを暗号化します。