Q53 — AWS SAA-C03 第16章
第 53/100 問 | ← 第16章
Q1253. 大規模な企業がデータのバックアップ戦略を必要としています。このソリューションは、ソースAWSアカウントから専用のバックアップAWSアカウントへ長期バックアップをレプリケートする必要があります。すべてのバックアップは暗号化されなければなりません。暗号化キーは、ソースアカウントおよびバックアップアカウントの両方で暗号化および復号化操作に利用可能でなければなりません。また、暗号化キーへのアクセス権限は、特定のAWSアカウント、リソース、およびユーザーのみに限定される必要があります。これらの要件を満たすソリューションはどれですか?
- A. AWS Marketplaceからサードパーティ製の暗号化ソリューションをソースアカウントにデプロイし、暗号化キーを管理します。カスタムイベントによって起動されるAWS Lambda関数を作成して、バックアップをバックアップアカウントへレプリケートします。
- B. デフォルトポリシーを持つAWSが管理するAWS KMSキーを使用して暗号化を行います。Amazon EventBridgeでステータスがCOMPLETEDのAWS Backupイベントによって起動されるAWS Lambda関数を作成し、その関数をバックアップアカウントへのバックアップレプリケーション用に設定します。
- C. ソースアカウントにAWS CloudHSMクラスターをデプロイして暗号化キーを管理します。Amazon EventBridgeでステータスがCOMPLETEDのAWS Backupイベントによって起動されるAWS Lambda関数を作成し、その関数をバックアップアカウントへのバックアップレプリケーション用に設定します。
- D. ソースアカウントおよびバックアップアカウントの両方に適切なポリシーがアタッチされたカスタマー管理型のAWS KMSキーを使用します。AWS Backupを設定して、バックアップおよびレプリケーション処理を自動化します。 ✓
正解: D. ソースアカウントおよびバックアップアカウントの両方に適切なポリシーがアタッチされたカスタマー管理型のAWS KMSキーを使用します。AWS Backupを設定して、バックアップおよびレプリケーション処理を自動化します。
解説
すべての要件を満たす最適なソリューションは、オプションD(カスタマー管理型のAWS KMSキーとAWS Backupによる自動化)です。以下に詳細な分析を示します。 【主な要件】 ・ソースAWSアカウントから専用のバックアップAWSアカウントへの長期バックアップのレプリケーション。 ・すべてのバックアップは暗号化され、暗号化キーは両アカウントで暗号化/復号化に利用可能である必要がある。 ・きめ細かなアクセス制御:暗号化キーへのアクセスは、特定のAWSアカウント、リソース、ユーザーのみに許可される。 ・手動介入なしの自動的かつ安全なレプリケーション。 【各選択肢の分析】 A. サードパーティ暗号化+Lambdaによるレプリケーション 複数の点で不適合: ・サードパーティ製ソリューションは、AWS BackupやKMSとのクロスアカウントキー共有に対応していない可能性があり、統合性に課題があります。 ・Lambdaによるレプリケーションは、カスタムイベント処理やエラー対応など、運用上の複雑さを増加させます。 ・ネイティブなAWS暗号化/キー管理機能が欠如しており、セキュリティリスクが高まります。 B. AWSが管理するKMSキー+Lambdaによるレプリケーション キーの可用性で不適合: ・AWSが管理するKMSキーは、アカウント間で共有できません(デフォルトポリシーにより他アカウントからのアクセスが制限されます)。 ・Lambdaによるレプリケーションが必要なため、運用負荷が残ります。 C. AWS CloudHSM+Lambdaによるレプリケーション 過剰な複雑さであり、本ユースケースには不適切: ・CloudHSMはFIPS 140-2 Level 3などの高度なセキュリティ要件向けのハードウェアベースのソリューションであり、コストと運用負荷が非常に高くなります。 ・CloudHSMはクロスアカウントキー共有を簡素化せず、依然としてLambdaによるレプリケーションが必要です。 D. カスタマー管理型KMSキー+AWS Backupによる自動化 最適な選択肢: ・カスタマー管理型KMSキーは、キーポリシーを活用してクロスアカウントアクセス(バックアップアカウントへのkms:Decrypt権限付与など)を実現できます。 ・AWS Backupは以下の機能をネイティブにサポート: ・KMSキーを用いた暗号化(ソースおよびバックアップアカウントで同一キーまたは相互信頼関係のある別々のキーを利用可能)。 ・バックアップボルトポリシーを用いた他AWSアカウントへの自動レプリケーション。 ・IAMポリシーおよびKMSキーポリシーによるきめ細かなアクセス制御。 【オプションDが優れている理由】 ・ネイティブなAWS統合:AWS BackupとKMSはシームレスに連携します。 ・クロスアカウントキー利用:KMSキーポリシーでバックアップアカウントへの復号権限を明示的に付与できます。 ・完全自動化:Lambdaは不要で、AWS Backupがスケジュールに基づきレプリケーションを実行します。 ・コスト効率:サードパーティツールや高価なCloudHSMクラスターを必要としません。 ・セキュリティおよびコンプライアンス:CloudTrailによる監査ログ出力およびFIPS 140-2 Level 2準拠を提供します。 【オプションDの実装手順】 1. ソースアカウントでカスタマー管理型KMSキーを作成: ・キーポリシーで、ソースアカウントのIAMロールにkms:Encrypt/kms:Decrypt/kms:ReEncrypt*を許可。 ・バックアップアカウントのIAMロール(Principal ARN指定)にkms:Decryptを許可。 2. ソースアカウントでAWS Backupを設定: ・バックアッププランを作成し、クロスアカウントレプリケーションを有効化したバックアップボルトを指定。 ・ライフサイクルルール(所定期間の保持)を設定。 ・上記KMSキーを選択。 ・EBSボリュームやRDSデータベースなどの対象リソースを割り当て。 3. クロスアカウントアクセスの設定: ・バックアップアカウントで、バックアップボルトへのアクセス権限を持つIAMロールを作成。 ・ソースアカウントのバックアップボルトポリシーが、バックアップアカウントへのレプリケーションを許可していることを確認。 4. 監視および監査: ・AWS Backup Audit ManagerおよびCloudTrailを活用して、バックアップ/リストア操作を追跡。 最終的な回答:D このソリューションは、最小限の複雑さで、高いセキュリティと完全な自動化を実現し、すべての要件を満たします。