Q34 — AWS SAA-C03 第12章

第 34/100 問 | ← 第12章

Q834. 金融機関が極めて機密性の高いデータを扱う必要があります。このデータは Amazon S3 バケットに保存されます。同社は、データが転送中および保存中の両方で暗号化されることを保証する必要があります。また、暗号化キーは AWS クラウド外で管理しなければなりません。これらの要件を満たすソリューションはどれですか?

正解: D. データを S3 バケットに保存する前に、自社のデータセンターでデータを暗号化します。

解説

要件には「暗号化キーを AWS クラウド外で管理すること」が明記されています。AWS KMS のカスタマーマネージドキー(オプション A)は、AWS クラウド内(KMS サービス内)で管理されるため、この要件を満たしません。AWS KMS の AWS マネージドキー(B)やデフォルト SSE(C)も同様に、AWS 側で完全に管理されるため不適です。一方、オプション D では、データはクライアント側(オンプレミスのデータセンター)で暗号化され、暗号化キーもその場所で管理されるため、転送中(HTTPS 経由でのアップロード時)および保存中(S3 内では既に暗号化済みのオブジェクトとして格納)の両方で暗号化が実現され、かつキー管理は AWS クラウド外で行われます。したがって、正解は D です。