Q29 — AWS SAA-C03 第12章
第 29/100 問 | ← 第12章
Q829. ある会社では、AWS Lambda関数が環境変数を使用しています。この会社は、開発者が環境変数を平文で確認できないようにしたいと考えています。これらの要件を満たす解決策はどれですか?
- A. Lambda関数の代わりに、コードをAmazon EC2インスタンスにデプロイします。
- B. Lambda関数でSSL暗号化を設定し、AWS CloudHSM を使用して環境変数を保存および暗号化します。
- C. AWS Certificate Manager (ACM) で証明書を作成し、Lambda関数がその証明書を使って環境変数を暗号化するように設定します。
- D. AWS Key Management Service (AWS KMS) キーを作成します。Lambda関数で暗号化ヘルパーを有効化し、KMSキーを使って環境変数を保存および暗号化します。 ✓
正解: D. AWS Key Management Service (AWS KMS) キーを作成します。Lambda関数で暗号化ヘルパーを有効化し、KMSキーを使って環境変数を保存および暗号化します。
解説
要件を満たす解決策は、選択肢Dです:AWS Key Management Service (AWS KMS) キーを作成し、Lambda関数で暗号化ヘルパーを有効化して、KMSキーを用いて環境変数を保存および暗号化します。Lambda関数内の環境変数を保護し、開発者が平文で閲覧できないようにするには、以下の手順を実施します。 ステップ1:AWS Key Management Service (AWS KMS) キーを作成(選択肢D) AWS KMSは、暗号化キーの作成と管理を安全かつスケーラブルに行うためのサービスです。AWS KMSキーを作成することで、環境変数などの機密データの暗号化・復号化を制御できます。このKMSキーは、環境変数の暗号化および復号化に使用されます。 ステップ2:Lambda関数で暗号化ヘルパーを有効化(選択肢D) AWS Lambdaは、KMSキーを用いて環境変数を自動的に暗号化・復号化する「暗号化ヘルパー」機能を提供しています。暗号化ヘルパーを有効化すると、Lambdaは環境変数を保存前に暗号化し、実行時に必要に応じて復号化します。これにより、環境変数は常に保護され、平文でのアクセスが防止されます。 選択肢Aは、Lambda関数の代わりにAmazon EC2インスタンスへのデプロイを提案していますが、EC2はサーバーレスなLambdaと比べて運用・管理負荷が大きくなります。 選択肢Bは、AWS CloudHSMを用いた環境変数の暗号化を提案していますが、CloudHSMはハードウェアセキュリティモジュール(HSM)であり、Lambdaにおける環境変数の暗号化という用途には過剰かつ複雑です。 選択肢Cは、AWS Certificate Manager(ACM)で証明書を作成し、それを環境変数の暗号化に使うというものです。しかしACM証明書は主にHTTPS通信のセキュリティ確保を目的としており、環境変数の暗号化には直接適用できません。 したがって、選択肢Dが最も適切な解決策であり、AWS KMSとLambdaの暗号化ヘルパーを活用することで、環境変数の保存時および実行時の暗号化を実現し、平文での露出を防ぎます。