Q77 — AWS SAA-C03 第11章
第 77/100 問 | ← 第11章
Q777. ある企業は、顧客に対して自社のデータへの安全なアクセスを提供する必要があります。この企業は顧客データを処理し、その結果を Amazon S3 バケットに保存します。すべてのデータは厳格な規制およびセキュリティ要件の対象となります。データは静止時(at rest)に暗号化される必要があります。また、各顧客は自社の AWS アカウントから自社のデータのみにアクセスできる必要があります。さらに、同社の従業員がそのデータにアクセスできないようにする必要があります。これらの要件を満たすソリューションはどれですか?
- A. 各顧客ごとに AWS Certificate Manager (ACM) 証明書をプロビジョニングし、クライアント側でデータを暗号化します。プライベート証明書ポリシー内で、顧客が提供する IAM ロール以外のすべてのプリンシパルに対する証明書へのアクセスを拒否します。
- B. 各顧客ごとに個別の AWS Key Management Service (AWS KMS) キーをプロビジョニングし、サーバー側でデータを暗号化します。S3 バケットポリシー内で、顧客が提供する IAM ロール以外のすべてのプリンシパルに対するデータの復号を拒否します。
- C. 各顧客ごとに個別の AWS Key Management Service (AWS KMS) キーをプロビジョニングし、サーバー側でデータを暗号化します。各 KMS キーポリシー内で、顧客が提供する IAM ロール以外のすべてのプリンシパルに対するデータの復号を拒否します。 ✓
- D. 各顧客ごとに AWS Certificate Manager (ACM) 証明書をプロビジョニングし、クライアント側でデータを暗号化します。パブリック証明書ポリシー内で、顧客が提供する IAM ロール以外のすべてのプリンシパルに対する証明書へのアクセスを拒否します。
正解: C. 各顧客ごとに個別の AWS Key Management Service (AWS KMS) キーをプロビジョニングし、サーバー側でデータを暗号化します。各 KMS キーポリシー内で、顧客が提供する IAM ロール以外のすべてのプリンシパルに対するデータの復号を拒否します。
解説
1. 各顧客ごとに個別の AWS Key Management Service (AWS KMS) キーをプロビジョニング:顧客単位で暗号化を管理するために、各顧客に専用の KMS キーを割り当てます。これにより、各顧客のデータを個別に暗号化できます。 2. サーバー側でデータを暗号化:Amazon S3 に保存されるデータを、顧客固有の KMS キーでサーバー側暗号化(SSE-KMS)します。これにより、データは静止時に確実に暗号化されます。 3. 各 KMS キーポリシー内で、顧客が提供する IAM ロール以外のすべてのプリンシパルに対するデータの復号を拒否:KMS キーポリシーを活用して、暗号化されたデータへのアクセスを厳密に制御します。顧客が提供する特定の IAM ロールのみが復号権限を持つよう設定することで、他のいかなるプリンシパル(例:企業の従業員)もデータにアクセスできなくなります。 他選択肢が不適切な理由: A・D:AWS Certificate Manager(ACM)は SSL/TLS 証明書の管理に特化しており、S3 に保存された顧客データの暗号化や細粒度なアクセス制御には直接対応していません。クライアント側暗号化と ACM 証明書の組み合わせは、追加のカスタム実装を必要とし、また証明書ポリシーによるアクセス制御は、KMS キーポリシーほど柔軟性・精度が高くありません。 B:S3 バケットポリシーのみで復号アクセスを制御しようとすると、暗号化キーそのものへのアクセス制御が不十分になり、セキュリティ上のギャップが生じる可能性があります。KMS キーポリシーによる制御の方が、暗号化キー単位でのアクセス権限管理としてより正確かつ強力です。 したがって、顧客データへの安全なアクセス提供、静止時暗号化、顧客単位のアクセス制御、および従業員によるデータアクセス防止というすべての要件を満たす最も適切なソリューションは、選択肢 C です。