Q2 — AWS SAA-C03 第14章

第 2/100 問 | ← 第14章

Q1002. 医療関連企業が、暗号化されたAmazon Simple Notification Service(Amazon SNS)トピックに通知を発行するAWS Lambda関数を開発しています。これらの通知には、保護された健康情報(PHI)が含まれます。SNSトピックは、AWS Key Management Service(AWS KMS)のカスタマーマネージドキーを使用して暗号化されています。同社は、アプリケーションがSNSトピックへ安全にメッセージを発行するために必要な権限を持つことを保証しなければなりません。 この要件を満たすために実施すべき手順の組み合わせはどれですか?(3つ選択してください。)

正解: A. SNSトピックに対してリソースポリシーを作成し、Lambda関数がそのトピックへメッセージを発行できるようにします。, C. SNSトピックで使用される暗号化キーに対してリソースポリシーを作成し、必要なAWS KMS権限を付与します。, F. Lambda実行ロールを設定し、AWS KMS内のカスタマーマネージドキーを使用するための必要なIAM権限を付与します。

解説

AWS Lambda関数が、AWS KMSのカスタマーマネージドキーを用いて暗号化されたAmazon SNSトピックへ安全に通知を発行できるようにするには、以下の3つの手順の組み合わせが必要です:A、C、およびF。 各手順の説明: A. SNSトピックのリソースポリシーを作成:このポリシーにより、Lambda関数がSNSトピックへメッセージを発行するための必要な権限が付与されます。これは、特定のプリンシパル(本ケースではLambda関数)がSNSトピックとどのように対話できるかを定義します。 C. 暗号化キーのリソースポリシーを作成:このポリシーにより、Lambda関数がKMSキーを用いた暗号化操作を実行するための権限が確保されます。これがないと、Lambda関数はSNSトピックへ送信するメッセージを暗号化できなくなる可能性があります。 F. Lambda実行ロールの設定:Lambda関数に割り当てられる実行ロールには、AWS KMS内のカスタマーマネージドキーを利用するための必要なIAM権限(KMSキーおよびSNSトピック双方に対する権限を含む)が含まれている必要があります。 他の選択肢の評価: B. SSE-KMSの利用:SSE-KMSの利用はベストプラクティスですが、問題文では明確に「カスタマーマネージドキー」の使用が求められています。また、この選択肢はLambda関数に必要な権限を付与するものではありません。 D. Lambda関数のARNをSNSトピックのリソースポリシーに指定:これは、選択肢Aにおけるリソースポリシー作成の一部として自然に含まれる作業であり、単独の手順とは見なされません。 E. Amazon API Gateway HTTP APIとの関連付け:本ユースケースでは不要です。Lambda関数は、API Gatewayを介さずにSNSトピックへ直接メッセージを発行できます。 まとめると、セキュリティおよびコンプライアンス要件を満たしつつ、Lambda関数がSNSトピックへ安全にメッセージを発行できるようにする正しい手順は、A、C、およびFです。