Q2 — AWS SAA-C03 第12章
第 2/100 問 | ← 第12章
Q802. ある企業が、何百万ものアーカイブファイルを Amazon S3 に移行しました。ソリューションアーキテクトは、顧客提供のキー(customer-provided key)を使用して、すべてのアーカイブデータを暗号化するソリューションを実装する必要があります。このソリューションは、既存の暗号化されていないオブジェクトと今後アップロードされるすべてのオブジェクトの両方を暗号化しなければなりません。これらの要件を満たすソリューションはどれですか?
- A. Amazon S3 Inventory レポートをフィルタリングして、暗号化されていないオブジェクトの一覧を作成します。S3 Batch Operations ジョブを設定し、その一覧から取得したオブジェクトを、顧客提供のキーによるサーバー側暗号化(SSE-C)で暗号化します。また、S3 のデフォルト暗号化機能を、顧客提供のキーによるサーバー側暗号化(SSE-C)を使用するように設定します。 ✓
- B. S3 Storage Lens のメトリクスを使用して、暗号化されていない S3 バケットを特定します。S3 のデフォルト暗号化機能を、AWS KMS キーによるサーバー側暗号化(SSE-KMS)を使用するように設定します。
- C. AWS の使用状況レポート(AWS usage report)を Amazon S3 についてフィルタリングして、暗号化されていないオブジェクトの一覧を作成します。AWS Batch ジョブを設定し、その一覧から取得したオブジェクトを、AWS KMS キーによるサーバー側暗号化(SSE-KMS)で暗号化します。また、S3 のデフォルト暗号化機能を、AWS KMS キーによるサーバー側暗号化(SSE-KMS)を使用するように設定します。
- D. AWS の使用状況レポート(AWS usage report)を Amazon S3 についてフィルタリングして、暗号化されていないオブジェクトの一覧を作成します。S3 のデフォルト暗号化機能を、顧客提供のキーによるサーバー側暗号化(SSE-C)を使用するように設定します。
正解: A. Amazon S3 Inventory レポートをフィルタリングして、暗号化されていないオブジェクトの一覧を作成します。S3 Batch Operations ジョブを設定し、その一覧から取得したオブジェクトを、顧客提供のキーによるサーバー側暗号化(SSE-C)で暗号化します。また、S3 のデフォルト暗号化機能を、顧客提供のキーによるサーバー側暗号化(SSE-C)を使用するように設定します。
解説
顧客提供のキー(customer-provided key)を用いて、Amazon S3 内の既存の暗号化されていないオブジェクトおよび今後アップロードされるすべてのオブジェクトを暗号化するという要件を満たすには、以下の選択肢 A が推奨されるソリューションです。 A. Amazon S3 Inventory レポートをフィルタリングして、暗号化されていないオブジェクトの一覧を作成します。S3 Batch Operations ジョブを設定し、その一覧から取得したオブジェクトを、顧客提供のキーによるサーバー側暗号化(SSE-C)で暗号化します。また、S3 のデフォルト暗号化機能を、顧客提供のキーによるサーバー側暗号化(SSE-C)を使用するように設定します。 選択肢 A は、顧客提供のキー(SSE-C)を用いた既存および将来のオブジェクトの暗号化という要件を包括的に満たします: 1. Amazon S3 Inventory レポートをフィルタリングすることで、既存の暗号化されていないオブジェクトを正確に特定できます。 2. S3 Batch Operations ジョブを用いることで、大量の既存オブジェクトを一括かつ効率的に SSE-C で暗号化できます。 3. S3 のデフォルト暗号化機能を SSE-C に設定することで、今後アップロードされるすべてのオブジェクトが自動的に顧客提供のキーで暗号化されます。 他の選択肢が要件を満たさない理由は以下の通りです: B. S3 Storage Lens のメトリクスを用いて暗号化されていないバケットを特定し、S3 のデフォルト暗号化を SSE-KMS に設定する方法は、個々のオブジェクトではなく「バケット単位」の暗号化状態を把握するものであり、既存の暗号化されていないオブジェクトを暗号化する手段を提供しません。また、顧客提供のキー(SSE-C)の使用もできません。 C. AWS の使用状況レポートは、S3 内のオブジェクトの暗号化ステータスを特定するために設計されておらず、信頼性がありません。さらに、AWS Batch を用いるのは S3 オブジェクトの暗号化には不適切で、不要な複雑さを追加します。また、こちらも顧客提供のキー(SSE-C)の使用に対応していません。 D. 同様に、AWS の使用状況レポートは S3 オブジェクトの暗号化状態を特定するためのツールではなく、既存の暗号化されていないオブジェクトを暗号化する手段が一切含まれていません。 したがって、顧客提供のキーを用いて、Amazon S3 内の既存および将来のすべてのオブジェクトを暗号化するという要件を満たす推奨ソリューションは、選択肢 A です。