Q53 — AWS SAA-C03 第14章
第 53/100 問 | ← 第14章
Q1053. 医療関連企業が、複数の顧客から提供される大規模な臨床試験データに対して変換処理を実行したいと考えています。同社は、顧客データを格納するリレーショナルデータベースからデータを抽出し、その後、一連の複雑なルールに基づいてデータを変換します。変換が完了した後、データは Amazon S3 にロードされます。すべてのデータは、Amazon S3 に保存される前に、処理中の状態でも暗号化されなければなりません。また、すべてのデータは顧客固有の暗号化キーで暗号化される必要があります。これらの要件を満たしつつ、運用上の負担を最小限に抑えるソリューションはどれでしょうか?
- A. 各顧客ごとに 1 つの AWS Glue ジョブを作成します。各ジョブには、サーバーサイド暗号化(Amazon S3 管理キー:SSE-S3)を使用してデータを暗号化するセキュリティ設定をアタッチします。
- B. 各顧客ごとに 1 つの Amazon EMR クラスターを作成します。各クラスターには、カスタムクライアントサイドルートキー(CSE-Custom)によるクライアントサイド暗号化を使用してデータを暗号化するセキュリティ設定をアタッチします。
- C. 各顧客ごとに 1 つの AWS Glue ジョブを作成します。各ジョブには、AWS KMS 管理キー(CSE-KMS)によるクライアントサイド暗号化を使用してデータを暗号化するセキュリティ設定をアタッチします。 ✓
- D. 各顧客ごとに 1 つの Amazon EMR クラスターを作成します。各クラスターには、AWS KMS キーによるサーバーサイド暗号化(SSE-KMS)を使用してデータを暗号化するセキュリティ設定をアタッチします。
正解: C. 各顧客ごとに 1 つの AWS Glue ジョブを作成します。各ジョブには、AWS KMS 管理キー(CSE-KMS)によるクライアントサイド暗号化を使用してデータを暗号化するセキュリティ設定をアタッチします。
解説
顧客固有の暗号化キーを用いた臨床試験データの変換処理を実現し、かつ運用負担を最小限に抑えるには、以下の選択肢が最適です: C. 各顧客ごとに 1 つの AWS Glue ジョブを作成し、各ジョブに AWS KMS 管理キー(CSE-KMS)によるクライアントサイド暗号化を用いるセキュリティ設定をアタッチする。 解説: 1. AWS Glue: - AWS Glue は、完全マネージド型の ETL(抽出・変換・ロード)サービスであり、大規模データセットの処理を簡素化します。Amazon EMR クラスターを自ら管理するよりも、運用負担が大幅に軽減されます。 2. AWS KMS を用いたクライアントサイド暗号化: - AWS KMS 管理キー(CSE-KMS)によるクライアントサイド暗号化を採用すれば、各顧客に固有の暗号化キーを割り当てることが可能です。これにより、要件である「顧客固有のキーによる暗号化」を確実に満たせます。また、暗号化プロセスの制御性とセキュリティも確保されます。 3. 運用効率性: - AWS Glue を活用することで、ETL プロセスを自動化でき、複数の EMR クラスターを管理するオーバーヘッドを回避できます。これにより、システムの複雑さが低減され、スケーラビリティも向上します。 他の選択肢の評価: A. SSE-S3 を用いる AWS Glue ジョブ: - AWS Glue の採用は適切ですが、SSE-S3 は Amazon S3 側で管理される共通キーを用いるため、顧客固有の暗号化キーを提供できません。これは要件に反します。 B. CSE-Custom を用いる Amazon EMR クラスター: - 複数の EMR クラスターの管理は運用負担を大きく増加させます。さらに、カスタム方式によるクライアントサイド暗号化は、鍵管理や実装の複雑さを高め、運用リスクを増大させます。 D. SSE-KMS を用いる Amazon EMR クラスター: - SSE-KMS であれば顧客固有のキーの利用は可能ですが、EMR クラスターの構築・管理・モニタリングなど、AWS Glue と比較して著しく高い運用負担が発生します。 結論: 選択肢 C は、データ変換という目的を達成するとともに、顧客固有の暗号化を確実に実現し、かつ運用負担を最小限に抑える、最も効率的で実現可能なソリューションです。