Q51 — AWS SAA-C03 第12章
第 51/100 問 | ← 第12章
Q851. ある会社がデータを Amazon S3 バケットへ移行することを計画しています。このデータは、S3 バケット内で静止時(at rest)に暗号化される必要があります。また、暗号化キーは毎年自動的にローテーションされる必要があります。これらの要件を満たすうち、運用上のオーバーヘッドが最も少ない解決策はどれですか?
- A. データを S3 バケットへ移行します。サーバーサイド暗号化(SSE-S3)と Amazon S3 管理キーを使用します。SSE-S3 暗号化キーの組み込みキーローテーション機能を利用します。
- B. AWS Key Management Service(AWS KMS)のカスタマーマネージドキーを作成します。自動キーローテーションを有効化します。S3 バケットのデフォルト暗号化設定を、このカスタマーマネージド KMS キーを使用するように設定します。その後、データを S3 バケットへ移行します。 ✓
- C. AWS Key Management Service(AWS KMS)のカスタマーマネージドキーを作成します。S3 バケットのデフォルト暗号化設定を、このカスタマーマネージド KMS キーを使用するように設定します。その後、データを S3 バケットへ移行します。KMS キーは毎年手動でローテーションします。
- D. 顧客提供のキー材料(customer key material)を用いてデータを暗号化します。データを S3 バケットへ移行します。キー材料を持たない AWS KMS キーを作成し、その KMS キーに顧客提供のキー材料をインポートします。その後、自動キーローテーションを有効化します。
正解: B. AWS Key Management Service(AWS KMS)のカスタマーマネージドキーを作成します。自動キーローテーションを有効化します。S3 バケットのデフォルト暗号化設定を、このカスタマーマネージド KMS キーを使用するように設定します。その後、データを S3 バケットへ移行します。
解説
静止時データの Amazon S3 内での暗号化と、年次自動キーローテーションという要件を、運用上のオーバーヘッドを最小限に抑えつつ満たすには、以下の選択肢 B が推奨されます。B:AWS Key Management Service(AWS KMS)のカスタマーマネージドキーを作成し、自動キーローテーションを有効化したうえで、S3 バケットのデフォルト暗号化設定をそのカスタマーマネージド KMS キーに指定し、データを移行する。理由として、AWS KMS のカスタマーマネージドキーを活用すれば、キーに対する制御権を保持しつつ、自動キーローテーション機能を有効化できます。AWS KMS は、この設定により毎年自動的にキーをローテーションし、運用負荷を大幅に低減します。また、S3 バケットのデフォルト暗号化設定をカスタマーマネージド KMS キーに指定することで、バケット内に保存されるすべてのオブジェクトが自動的に該当キーで暗号化されます。この解決策は、年次自動キーローテーションという要件を人的介入なしに確実に満たし、SSE-S3(選択肢 A)よりも高度な制御性とセキュリティを提供します。選択肢 A は SSE-S3 の組み込みキーローテーション機能を用いるものですが、これは静止時暗号化は可能でも、AWS KMS のカスタマーマネージドキーほど柔軟なキー管理や制御機能は提供しません。選択肢 C はカスタマーマネージド KMS キーを用いるものの、キーローテーションを手動で行うため、運用負荷と人的エラーのリスクが発生します。選択肢 D は顧客提供のキー材料の管理・インポートを伴い、追加の複雑さとセキュリティリスクを招きます。結論として、選択肢 B は、AWS KMS のカスタマーマネージドキーと自動キーローテーションを活用し、S3 バケットのデフォルト暗号化設定を適切に構成することで、運用オーバーヘッドを最小限に抑えながら、静止時暗号化および年次自動キーローテーションという両要件を確実に満たす最適な解決策です。