Q55 — AWS SAA-C03 第14章

第 55/100 問 | ← 第14章

Q1055. ある企業では、データが Amazon S3 バケットに保存されています。オブジェクトは1日にわたり頻繁にアクセスされます。同社は、S3 バケットに保存されるデータに対して厳格な暗号化要件を定めています。現在、同社は暗号化に AWS Key Management Service (AWS KMS) を使用しています。同社は、追加の AWS KMS 呼び出しを行わずに、S3 オブジェクトの暗号化に関連するコストを最適化したいと考えています。これらの要件を満たす解決策はどれですか?

正解: B. 新しいオブジェクトに対して、S3 バケットキーを用いた AWS KMS キーによるサーバー側暗号化 (SSE-KMS)。

解説

AWS KMS を用いた S3 オブジェクトの暗号化に関連するコストを最適化しつつ、AWS KMS を引き続き使用し、KMS への追加呼び出しを回避するには、以下の選択肢が最も適しています: B. 新しいオブジェクトに対して、S3 バケットキーを用いた AWS KMS キーによるサーバー側暗号化 (SSE-KMS)。 解説: 1. S3 バケットキー:  ・S3 バケットキーは、S3 内のオブジェクト暗号化における AWS KMS の利用コストを削減するために設計されています。バケットレベルで1つの KMS キーを活用することで、各オブジェクトごとに個別に KMS API を呼び出す必要がなくなり、KMS へのリクエスト数を大幅に削減できます。その結果、関連コストも低減されます。 2. 暗号化要件への適合性:  ・S3 バケットキーを用いた SSE-KMS は、依然として AWS KMS を用いて暗号化キーを管理するため、同社が定める厳格な暗号化要件を満たします。セキュリティ面でも十分な信頼性が確保されます。 3. コスト最適化:  ・S3 バケットキー機能を活用することで、AWS KMS 暗号化のメリットを維持しつつ、KMS 呼び出し回数を最小限に抑え、コスト削減を実現できます。 他の選択肢の検討: A. Amazon S3 管理キー (SSE-S3) を用いたサーバー側暗号化:  ・SSE-S3 は KMS 呼び出しが不要でありコスト効率が良いですが、AWS KMS を使用するという同社の要件を満たしません。 C. AWS KMS のカスタマーマネージドキーを用いたクライアント側暗号化:  ・クライアント側暗号化では、暗号化の管理責任がクライアント側に移り、運用の複雑さが増すだけでなく、S3 ストレージにおける KMS 利用コストの最適化には寄与しません。 D. AWS KMS に保存されたカスタマー提供キー (SSE-C) を用いたサーバー側暗号化:  ・この方法では、ユーザー自身が暗号化キーを管理する必要があり、プロセスが複雑化し、AWS KMS のコスト効率や簡便性の恩恵を受けることができません。 結論: 選択肢 B は、AWS KMS を用いた暗号化要件を満たしつつ、S3 バケットキーを活用して KMS 関連コストを最適化する、最も適切な解決策です。