Q50 — AWS SAA-C03 第15章

第 50/100 問 | ← 第15章

Q1150. ある企業が顧客記録を Amazon S3 バケットに移行する計画を立てています。この企業は、顧客記録が不正アクセスから保護され、転送中および保存中の両方で暗号化されることを保証する必要があります。また、S3 バケットへのすべてのアクセスを監視する必要があります。これらの要件を満たすとともに、運用上のオーバーヘッドが最も少ないソリューションはどれですか?

正解: A. AWS Key Management Service (AWS KMS) を使用して、顧客記録を保存中に暗号化します。aws:SecureTransport 条件を含む S3 バケットポリシーを作成します。IAM ポリシーを使用して記録へのアクセスを制御します。AWS CloudTrail を使用して記録へのアクセスを監視します。

解説

顧客記録を Amazon S3 で保護し、かつ運用上のオーバーヘッドが最小となるソリューションを選択するには、以下の要件を確認します:(1)転送中および保存中の暗号化、(2)不正アクセスからの保護(アクセス制御)、(3)S3 バケットへのすべてのアクセスの監視、(4)運用負荷の最小化(シンプルさと管理容易性)。各選択肢を検討します。選択肢A:保存中の暗号化に AWS KMS を使用(KMS は管理可能だが、SSE-S3 よりややオーバーヘッドあり)。転送中の暗号化は、バケットポリシー内の aws:SecureTransport 条件により HTTPS(TLS)が強制されるため保証される。アクセス制御には標準的な IAM ポリシーが使用される。監視には CloudTrail が使用され、これは S3 に対するすべての API 呼び出しをログ記録でき、有効化のみで十分なためシンプルである。運用オーバーヘッドは中程度(KMS の鍵管理が必要だが、CloudTrail の設定は容易)。選択肢B:Nitro Enclaves は EC2 インスタンス内での機密データ処理向けであり、S3 の保存中暗号化には使用できないため無効。オーバーヘッドは非常に高い。選択肢C:Cognito ユーザープールは Web/モバイルアプリ認証向けであり、S3 アクセス制御には標準的ではない(IAM ポリシーが適切)。不要な複雑さを追加し、オーバーヘッドが高い。選択肢D:SSE-S3 は保存中暗号化において最もシンプルな方法(鍵管理不要)だが、CloudFront はキャッシュやグローバル配信など明示的な要件がない限り不要であり、余分な複雑さを招く。また、S3 アクセス監視には CloudWatch ではなく CloudTrail が適切であり、CloudWatch では S3 アクセスをネイティブに監視できない。したがって、D は誤ったコンポーネントを含み、要件を満たさない。結論として、与えられた選択肢の中で最も適切なのは A です。KMS による保存中暗号化は若干のオーバーヘッドがありますが、aws:SecureTransport による転送中暗号化、IAM によるアクセス制御、CloudTrail による監視という組み合わせは、標準的かつ実装が容易であり、他の選択肢より総合的に運用負荷が低いです。よって、正解は A です。